CVE-2026-20217
ClamAV Vulnerabilidad de Corrupción de Memoria Fuera de Límites en el Procesamiento del Formato de Archivo PESpin
- Publicado
- 1 jul 2026
- Actualizado
- 1 jul 2026
- Asignación de CNA
- cisco
- Evidencia observada
- 18 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HBajo · próximos 30 días
- Percentil
- 45,8 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Una vulnerabilidad en el analizador de formato de archivo PESpin de ClamAV podría permitir que un atacante remoto no autenticado provoque una condición de DoS, o posiblemente otros impactos ampliados, resultantes de la corrupción de memoria en un dispositivo afectado. Esta vulnerabilidad se debe a comprobaciones de límites inadecuadas para el contenido de los archivos PESpin durante el escaneo, lo que puede resultar en una escritura de búfer fuera de los límites. Un atacante podría explotar esta vulnerabilidad enviando un archivo manipulado que contenga contenido PESpin para que ClamAV lo escanee en un dispositivo afectado. Una explotación exitosa podría permitir que el atacante provoque la terminación del proceso de escaneo de ClamAV, resultando en una condición de DoS en el software afectado.
Fuentes
1- CVE-2026-20217Exploit
Reproduce la RCE no autenticada de ClamAV en ZendTo y la escalada de privilegios a root en un laboratorio autorizado, con destino Docker fijado, verificación con cierre ante fallos, salida vinculada a nonce y limpieza.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.