脆弱性 / VULNERABILITY / OPEN SOURCE AV
ClamAVに7件のメモリ破壊系脆弱性 — 細工したファイルでスキャン停止、修正版1.5.4/1.4.6が公開済み
オープンソースのアンチウイルスエンジン「ClamAV」に7件の脆弱性が見つかり、修正版1.5.4と1.4.6が2026年8月7日に公開された。zip・PDF・Mach-O・XAR・GPT・PESpinの各パーサーにメモリ破壊の不備があり、認証なしのリモート攻撃でスキャン処理を停止させられる。Cisco Secure Endpoint製品にも影響する。
2026年8月7日、オープンソースのアンチウイルスエンジン「ClamAV」の開発チームは、セキュリティ修正版「1.5.4」と「1.4.6」を公開した。同日、Ciscoも自社製品(Secure Endpoint)への影響を伝えるセキュリティアドバイザリを公表し、8月10日に更新している。
ClamAVとは何か
ClamAVは、Linuxサーバーなどで広く使われるオープンソースのアンチウイルスエンジンだ。メールゲートウェイやファイル共有サーバー、クラウドサービスなど、多くの製品やサービスに組み込まれている。Ciscoのエンドポイントセキュリティ製品「Secure Endpoint」(旧AMP for Endpoints)も、スキャンエンジンとしてClamAVを利用している。
何が起きるのか
今回見つかったのは、特定のファイル形式を解析する「パーサー」と呼ばれる部分のメモリ処理の不備だ。zipやPDFなど、細工されたファイルをスキャンさせると、パーサーのメモリ破壊(領域外への書き込みや二重解放など)が原因でスキャンプロセスが異常終了する。結果としてアンチウイルスのスキャン処理全体が停止する(DoS=サービス妨害)。
攻撃者は、悪意あるファイルをメールや共有フォルダ経由でスキャンさせればよい。認証もユーザーの操作も不要で、遠隔から攻撃できる点が注意すべきポイントだ。
| CVE | 対象パーサー | 問題の内容 | 影響を受けるClamAV | 修正版 |
|---|---|---|---|---|
| CVE-2026-20337 | zip | ヒープ領域外への書き込み | 1.5.0〜1.5.3 | 1.5.4 |
| CVE-2026-20338 | zip | 二重解放(ダブルフリー) | 1.5.0〜1.5.3 | 1.5.4 |
| CVE-2026-20339 | PESpin | 整数オーバーフローによる領域外書き込み | 0.90〜1.5.3 | 1.4.6 / 1.5.4 |
| CVE-2026-20345 | GPT | スタック領域外の読み書き | 0.98.2〜1.5.3 | 1.4.6 / 1.5.4 |
| CVE-2026-20346 | 整数アンダーフローによるクラッシュ | 1.4.5以前、1.5.0〜1.5.3 | 1.4.6 / 1.5.4 | |
| CVE-2026-20347 | Mach-O | 未定義動作・整数オーバーフロー | 1.4.5以前、1.5.0〜1.5.3 | 1.4.6 / 1.5.4 |
| CVE-2026-20348 | XAR | 過剰なメモリ確保 | 0.98.1〜1.5.3 | 1.4.6 / 1.5.4 |
7件はいずれも修正済みで、1.5系は1.5.4、1.4系は1.4.6で修正されている。影響範囲はバージョンごとに異なるため、自環境のバージョンを確認してほしい。なお、1.4.6は1.5.0以降のzip関連2件(CVE-2026-20337、20338)には対応していない点に注意が必要だ。
Cisco Secure Endpointへの影響
Ciscoのアドバイザリ(cisco-sa-clamav-WuuvVd26)によると、影響を受けるのはSecure Endpoint Connector(Windows / Linux / Mac版)。深刻度は次の通りで、回避策は存在しない。
- Windows版: CVSS 7.5(高) — スキャン処理が特権コンテキストで動作するため
- Linux / Mac版: CVSS 5.3(中) — 低い権限で動作するため
修正版コネクタの提供は2026年8月中に予定されている(Secure Endpoint Private Cloud自体は影響を受けないが、配布されるコネクタは更新が必要)。修正が公開されるまでは、Windows版コネクタを運用している環境は特に注意して監視してほしい。
併せて修正された問題
今回のリリースでは、上記7件以外にも複数の問題が修正されている。
- CVE-2025-8088 — Windows版に同梱されるUnRARライブラリの問題。NTFSの代替データストリーム(ADS)名にパス区切り文字を許容し、一時スキャンディレクトリの外にファイルを展開されうる
- clamdのSTATSコマンド — スキャンと並行実行時のスレッド競合により、プロセスメモリの漏えいやデーモンのクラッシュが起きうる
- FreeBSD版の隔離機能 — 隔離(quarantine)時の安全な移動・削除処理の復旧
- FIPS環境でのOpenSSLライブラリコンテキストのリーク、Rust依存ライブラリの脆弱性(RUSTSEC-2026-0204)など
発見者
脆弱性は、GitHub Security LabのKevin Stubbings氏、Tencent Xuanwu LabのTianchu Chen氏、Yazdan Soltani氏、Tristan氏(@TristanInSec)、Daggolu Rakesh氏、leduckhuong氏、Feng Xue氏ら複数の研究者によって報告された。
今、何をすべきか
- バージョンの確認 — 運用中のClamAVが1.5.3以前、または1.4.5以前の場合は更新対象。
clamscan --versionなどで確認する - 更新の適用 — 1.5系は1.5.4、1.4系は1.4.6へ更新する。Dockerコンテナで運用している場合は、Alpine / Debianイメージを更新する
- Cisco Secure Endpoint利用者は — 修正コネクタの提供(8月中予定)を待ち、公開され次第速やかに適用する
- clamdの露出確認 — スキャンデーモン(clamd)をネットワークに公開していないか確認する。公開している環境は、今回のDoS攻撃の直接の標的になりうる
ClamAVは「無料で使えるアンチウイルス」として、メールサーバーやファイル共有の裏方で静かに動いていることが多い。だが、停止すればメールの受信処理やファイル配信が止まる。「裏方だから」と放置せず、更新の手順を今のうちに決めておくことが、この脆弱性への最善の備えだ。
出典: ClamAV Blog — ClamAV 1.5.4 and 1.4.6 security patch versions published(2026年8月7日) / Cisco Security Advisory — ClamAV Vulnerabilities Affecting Cisco Products: August 2026(cisco-sa-clamav-WuuvVd26) / NVD — CVE-2026-20337 / NVD — CVE-2026-20338 / NVD — CVE-2026-20339 / NVD — CVE-2026-20345 / NVD — CVE-2026-20346 / NVD — CVE-2026-20347 / NVD — CVE-2026-20348
この記事は、公開情報と編集部の調査・知見をもとに構成しています。内容は公開時点の情報に基づく解説であり、個別の環境への診断・対応を保証するものではありません。重要な判断では、記事内の出典や各提供元の最新情報もご確認ください。