Cisco heeft een waarschuwing uitgegeven voor ClamAV kwetsbaarheden die van invloed zijn op zijn Secure Endpoint Connector-producten voor Windows, macOS en Linux. Volgens Cisco kunnen de problemen in bepaalde scenario’s leiden tot een denial-of-service (DoS), doordat de bestandsparsers van ClamAV door kwaadaardige of afwijkende input kunnen vastlopen.
In de aankondiging worden zeven kwetsbaarheden genoemd, verspreid over meerdere bestandsformaten. Twee daarvan hebben bovendien volgens Cisco een publieke proof-of-concept (PoC) die specifiek is gericht op CVE-2026-20337 en CVE-2026-20338.
Wat is ClamAV en waar zitten de kwetsbaarheden?
ClamAV (Clam AntiVirus) is een open source malware-detectie-engine die cross-platform werkt. Het project ondersteunt onder meer een multi-threaded scanner, e-mail filtering en automatische updates van de detectiedatabase.
De betreffende beveiligingsissues zijn gekoppeld aan parsers binnen ClamAV voor verschillende bestandsformaten. Cisco noemt dat de bugs gevonden zijn in parsers voor ZIP, GPT, PESpin, PDF, Mach-O en XAR. De reeks CVE’s loopt van CVE-2026-20337 tot CVE-2026-20339 en van CVE-2026-20345 tot CVE-2026-20348.
Belangrijk is dat de impact in de kern draait om het veroorzaken van een DoS-conditie, dus het verstoren van het scanproces door problematische invoer.
Public PoC en waarom dat relevant is
Cisco geeft aan dat na het uitrollen van fixes in ClamAV ook een waarschuwing is gepubliceerd dat er PoC-code beschikbaar is die zich richt op CVE-2026-20337 en CVE-2026-20338. Dat betekent niet automatisch dat er al massaal misbruik wordt gemaakt, maar het verlaagt wel de drempel voor aanvallers om te experimenteren of gericht te testen.
Cisco stelt wel dat het bedrijf niet op de hoogte is van actieve exploitatie in het wild voor deze kwetsbaarheden.
Welke patches zijn er, en wat zegt Cisco over DoS-risico?
De beveiligingsproblemen zijn verholpen in ClamAV versie 1.5.4. In dezelfde versie zit volgens Cisco ook een patch voor een path traversal-kwetsbaarheid in WinRAR op Windows, die kan leiden tot arbitrary code execution.
Voor de ClamAV-bugs geldt volgens Cisco dat er geen workaround beschikbaar is. Dat maakt het risico scherper: als je niet patcht, blijft de situatie bestaan.
Cisco meldt daarnaast dat updates voor alle Secure Endpoint Connector-producten in de maand augustus worden uitgerold. Daarmee is het voor organisaties die de connector gebruiken extra belangrijk om de planning en afhankelijkheden in hun patchcyclus scherp te hebben.
Impact per besturingssysteem: Windows hoger
Cisco beschrijft verschillen in ernst tussen platforms. Voor Windows is de impact volgens het bedrijf hoger, omdat daar het ClamAV-scanproces draait in een geprivilegieerde security context. Wanneer een proces met meer rechten kwetsbaar is, kan een verstoring sneller grotere operationele gevolgen hebben.
Op macOS en Linux is de dreiging volgens Cisco medium severity, omdat het scanproces met lagere privileges draait. Dat vermindert niet het belang van patchen, maar het verklaart waarom de inschatting van Cisco strenger is voor Windows-gebruikssituaties.
Secure Endpoint Private Cloud niet geraakt, wel de Connector
Niet alles binnen het Cisco-portfolio is getroffen. Cisco geeft aan dat Secure Endpoint Private Cloud niet is beïnvloed door deze specifieke kwetsbaarheden.
De softwarecomponent die wel geraakt wordt is Secure Endpoint Connector. Cisco adviseert daarom om patches die beschikbaar komen in releases van Secure Endpoint Private Cloud door te zetten naar endpoints.
Concreet: klanten wordt aangeraden om de patches die zijn inbegrepen in Secure Endpoint Private Cloud releases 4.2.8 en later vanuit de cloud te pushen naar de systemen waarop Secure Endpoint Connector draait.
Waarom dit type kwetsbaarheid niet alleen technisch is
DoS-kwetsbaarheden klinken soms als een “minder erg” scenario dan volledige code-uitvoering. Maar in de praktijk kan een verstoring van het scanproces grote gevolgen hebben: als malwaredetectie tijdelijk niet goed werkt, ontstaat er meer ruimte voor schadelijke bestanden om door de keten te glippen.
Bovendien geldt voor dit dossier dat er publiek beschikbare PoC’s zijn voor minstens twee CVE’s. Dat maakt het niet per definitie actief misbruik, maar het verhoogt wel de kans dat aanvallen in de toekomst sneller op gang komen zodra omstandigheden meezitten.
Als je meerdere bestandsformaten scant—denk aan e-mailbijlagen of archieven—dan raakt dit probleem direct aan dagelijkse werkprocessen.
Praktische stappen voor organisaties
Hoewel Cisco de technische details binnen zijn productcontext beschrijft, kun je als organisatie een aantal praktische acties volgen om het risico te verkleinen:
- Check je huidige implementatie: gebruik je Secure Endpoint Connector op Windows, macOS of Linux, dan heb je te maken met deze waarschuwing.
- Plan patching op korte termijn: Cisco geeft aan dat beveiligingsupdates in augustus worden uitgerold, maar begin intern met voorbereiden (testen, releasevensters, afhankelijkheden).
- Push patches vanuit Secure Endpoint Private Cloud: zorg dat endpoints de updates krijgen die zijn opgenomen in Secure Endpoint Private Cloud 4.2.8 en later.
- Let op scan-impact: evalueer of er monitoring of logging is waarmee je kunt zien of het scanproces ongebruikelijk gedrag vertoont na het verwerken van verdachte bestanden.
- Volg advisories: ook al meldt Cisco geen exploitatie in het wild, PoC-beschikbaarheid kan de dreiging later veranderen.
Gerelateerd: patchen blijft een prioriteit
Deze waarschuwing past in een bredere trend waarin leveranciers steeds vaker kwetsbaarheden in parser- en detectiecomponenten moeten fixen. Dat soort onderdelen vormt namelijk de “poort” naar het herkennen van bedreigingen, maar kan tegelijk het doelwit zijn als het verwerken van invoer niet robuust genoeg is.
Als je wilt zien hoe snel patching relevant wordt zodra een kwetsbaarheid wordt misbruikt, zijn dit gerelateerde artikelen die aansluiten op het belang van doorzetten van updates:
- Metabase SQL-injectie: zero-day gepatcht
- In Other News: AI, supply chain en poorten onder druk
- CVE-2026-8037: patch direct voor LoadMaster
Conclusie
Cisco waarschuwt voor ClamAV kwetsbaarheden die het scanproces binnen Secure Endpoint Connector kunnen beïnvloeden. De issues betreffen meerdere bestandsformat-parsers en kunnen leiden tot een denial-of-service. Voor Windows is de risicobeoordeling hoger door het geprivilegieerde karakter van het scanproces.
Omdat Cisco aangeeft dat er geen workaround bestaat, blijft patchen de kernactie. De fixes zijn opgenomen in ClamAV 1.5.4 en Cisco geeft richting aan hoe Secure Endpoint Private Cloud updates via de cloud op endpoints moeten worden uitgerold.
Bron: https://www.securityweek.com/cisco-warns-of-high-severity-clamav-vulnerabilities-with-public-poc/
