Cisco แจ้งเตือนช่องโหว่ที่มีความรุนแรงระดับสูงใน ClamAV ที่มีโค้ด Exploits ถูกเผยแพร่ออกสู่สาธารณะแล้ว

 

Cisco ได้แจ้งเตือนถึงช่องโหว่ที่มีความรุนแรงระดับสูง 2 รายการที่ส่งผลกระทบต่อ Secure Endpoint Connector ซึ่งอาจทำให้ผู้ไม่หวังดีสามารถทำให้ Process การสแกนของ ClamAV หยุดการทำงานผ่านการโจมตีแบบ Denial-of-Service (DoS)

ช่องโหว่ด้านความปลอดภัยดังกล่าวมีหมายเลข CVE-2026-20337 และ CVE-2026-20338 ซึ่งถูกพบในส่วนการวิเคราะห์ไฟล์ ZIP (ZIP archive parser) ของ ClamAV (Clam AntiVirus) ซึ่งเป็น Open-source และ Cross-platform engine ที่ใช้สำหรับสแกนไฟล์เพื่อหามัลแวร์

ตามที่ Cisco ได้อธิบายไว้ในประกาศแจ้งเตือน ช่องโหว่ทั้งสองรายการเกิดจากการตรวจสอบ Boundary checks และการจัดการหน่วยความจำที่ไม่เหมาะสมตามลำดับ และผู้โจมตีจากภายนอกที่ไม่จำเป็นต้องผ่านการยืนยันตัวตนสามารถใช้ประโยชน์จากช่องโหว่นี้ได้

Product Security Incident Response Team (PSIRT) ของบริษัทระบุเพิ่มเติมว่า มีการเผยแพร่โค้ด Proof-of-Concept (PoC) ออกสู่สาธารณะแล้ว แต่ระบุว่ายังไม่มีหลักฐานที่แสดงว่าช่องโหว่ดังกล่าวถูกนำไปใช้ในการโจมตีจริง

Cisco ระบุว่า "ผู้โจมตีสามารถใช้ประโยชน์จากช่องโหว่นี้โดยการส่งไฟล์ zip ที่ถูกดัดแปลงมาเป็นพิเศษเพื่อทำการสแกน หากการโจมตีสำเร็จ ผู้โจมตีจะสามารถทำให้กระบวนการสแกนของ ClamAV หยุดการทำงาน ส่งผลให้เกิดสภาวะ DoS บนซอฟต์แวร์ที่ได้รับผลกระทบ ทีม PSIRT ของ Cisco รับทราบแล้วว่ามีโค้ด PoC เผยแพร่อยู่สำหรับช่องโหว่ที่อธิบายไว้ใน CVE-2026-20337 และ CVE-2026-20338"

Cisco ระบุเพิ่มเติมว่า ผลกระทบด้านความปลอดภัยของช่องโหว่นี้อยู่ในระดับสูงเฉพาะสำหรับแพลตฟอร์ม Windows เท่านั้น เนื่องจากเป็นแพลตฟอร์มเดียวที่รัน Process การสแกนของ ClamAV ภายใต้ Security Context ที่มีสิทธิ์ระดับสูง

ช่องโหว่ทั้งสองรายการนี้ส่งผลกระทบต่อ ClamAV เวอร์ชัน 1.5.0 ถึง 1.5.3 และได้รับการแก้ไขแล้วในเวอร์ชัน 1.5.4 ซึ่งเปิดให้ดาวน์โหลดเมื่อวันที่ 7 สิงหาคมที่ผ่านมา

แม้ว่าจะยังไม่มีวิธีการแก้ไขปัญหาชั่วคราวสำหรับ CVE-2026-20337 และ CVE-2026-20338 แต่บริษัทมีแผนที่จะปล่อยอัปเดตซอฟต์แวร์ในช่วงปลายเดือนนี้ เพื่อจัดการกับช่องโหว่ดังกล่าวใน Secure Endpoint Connector เวอร์ชันที่ได้รับผลกระทบทั้งบนระบบปฏิบัติการ Windows, Linux และ Mac

เมื่อวันศุกร์ที่ผ่านมา Cisco ยังได้ทำการแก้ไขช่องโหว่ด้านความปลอดภัยของ ClamAV อีก 5 รายการ ซึ่งอาจถูกนำไปใช้เพื่อทำให้เกิดสภาวะ DoS ได้เช่นกัน โดยการส่งไฟล์ XAR, Mach-O, PDF, GPT และ PESpin ที่แฝงมัลแวร์เข้าไปทำการสแกน

ก่อนหน้านี้ บริษัทได้แก้ไขช่องโหว่ DoS ของ ClamAV อีกรายการหนึ่งที่มีการเผยแพร่โค้ด PoC ไปเมื่อเดือนมกราคม 2025 โดยแจ้งเตือนว่าผู้โจมตีอาจใช้ประโยชน์จากช่องโหว่ดังกล่าวเพื่อหยุดการทำงานของโปรแกรมสแกนไวรัส ClamAV ซึ่งจะขัดขวางหรือทำให้การดำเนินการสแกนในครั้งต่อ ๆ ไปล่าช้าลง

นับตั้งแต่เดือนพฤศจิกายน 2021 เป็นต้นมา CISA ได้ทำการ Tagged ช่องโหว่ของ Cisco จำนวน 95 รายการว่ากำลังถูกนำไปใช้ในการโจมตีจริง โดย 6 รายการในจำนวนนั้นถูกนำไปใช้ในการโจมตีด้วย Ransomware

ที่มาbleepingcomputer