CVE-2026-20217
ClamAV Vulnerabilidade de Corrupção de Memória Fora dos Limites no Processamento do Formato de Arquivo PESpin
- Publicado
- 1 de jul. de 2026
- Atualizado
- 1 de jul. de 2026
- Atribuindo CNA
- cisco
- Evidência observada
- 18 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HBaixo · próximos 30 dias
- Percentil
- 45,8%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Uma vulnerabilidade no analisador de formato de arquivo PESpin do ClamAV poderia permitir que um atacante remoto não autenticado causasse uma condição de DoS, ou possivelmente outros impactos expandidos, resultantes de corrupção de memória em um dispositivo afetado. Esta vulnerabilidade se deve a verificações inadequadas de limites para conteúdo em arquivos PESpin durante a varredura, o que pode resultar em uma gravação de buffer fora dos limites. Um atacante poderia explorar esta vulnerabilidade enviando um arquivo criado que contenha conteúdo PESpin para ser varrido pelo ClamAV em um dispositivo afetado. Uma exploração bem-sucedida poderia permitir que o atacante fizesse o processo de varredura do ClamAV ser encerrado, resultando em uma condição de DoS no software afetado.
Fontes
1- CVE-2026-20217Exploit
Reproduz RCE não autenticado no ZendTo via ClamAV e escalada de privilégios para root em laboratório autorizado, com alvo Docker fixado, verificação fail-closed, saída vinculada a nonce e limpeza.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.