CVE-2026-20217
ClamAV PESpin फ़ाइल प्रारूप प्रोसेसिंग आउट-ऑफ़-बाउंड मेमोरी भ्रष्टाचार भेद्यता
- प्रकाशित
- 1 जुल॰ 2026
- अद्यतन
- 1 जुल॰ 2026
- सीएनए असाइन करना
- cisco
- साक्ष्य देखे गए
- 18 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:Hकम · अगले 30 दिन
- प्रतिशत
- 45.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
ClamAV के PESpin फ़ाइल प्रारूप पार्सर में एक भेद्यता एक अनधिकृत, दूरस्थ हमलावर को प्रभावित डिवाइस पर मेमोरी भ्रष्टाचार के परिणामस्वरूप DoS स्थिति, या संभवतः अन्य विस्तारित प्रभाव उत्पन्न करने की अनुमति दे सकती है। यह भेद्यता स्कैनिंग के दौरान PESpin फ़ाइलों में सामग्री के लिए अनुचित सीमा जाँच के कारण है, जिसके परिणामस्वरूप बाउंड-आउट बफ़र लेखन हो सकता है। एक हमलावर प्रभावित डिवाइस पर ClamAV द्वारा स्कैन किए जाने वाले PESpin सामग्री वाली एक क्राफ्टेड फ़ाइल प्रस्तुत करके इस भेद्यता का शोषण कर सकता है। एक सफल शोषण हमलावर को ClamAV स्कैनिंग प्रक्रिया को समाप्त करने की अनुमति दे सकता है, जिसके परिणामस्वरूप प्रभावित सॉफ़्टवेयर पर DoS स्थिति उत्पन्न होती है।
स्रोत
1- CVE-2026-20217एक्सप्लॉइट
प्राधिकृत लैब में ZendTo अनप्रमाणित ClamAV RCE और रूट विशेषाधिकार उन्नयन को पुनरुत्पादित करता है, जिसमें पिन किया गया Docker लक्ष्य, fail-closed सत्यापन, nonce-बद्ध आउटपुट और सफाई शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।