A Cisco publicou um novo aviso de segurança sobre um conjunto de vulnerabilidades no ClamAV, o motor antivírus open source mantido pela Talos, e admite que já existe código de prova de conceito publicamente disponível para duas delas. O aviso cisco-sa-clamav-WuuvVd26, intitulado «ClamAV Vulnerabilities Affecting Cisco Products: August 2026», foi divulgado a 7 de agosto de 2026 e agrupa sete identificadores CVE que permitem a um atacante remoto, sem autenticação, interromper o processo de análise antivírus através de ficheiros manipulados. É a segunda vaga de falhas do género em pouco mais de um mês, e para os produtos Cisco afetados não existem soluções de contorno.
Resposta rápida: A Cisco divulgou sete vulnerabilidades de negação de serviço no ClamAV (CVE-2026-20337 a CVE-2026-20348) que afetam os Secure Endpoint Connectors para Windows, Linux e macOS. Existe prova de conceito pública para CVE-2026-20337 e CVE-2026-20338, sem exploração maliciosa conhecida. Quem usa ClamAV diretamente deve atualizar já para 1.5.4 ou 1.4.6; quem usa conectores Cisco deve acompanhar o aviso, porque não há contornos disponíveis e as versões corrigidas foram anunciadas como estando a caminho.
O que diz o aviso da Cisco
O aviso da equipa PSIRT da Cisco descreve o essencial em poucas linhas: múltiplas vulnerabilidades no ClamAV podem permitir a um atacante remoto provocar uma condição de negação de serviço, interrompendo as operações de análise; a Cisco planeia lançar atualizações de software que corrijam as falhas nas plataformas afetadas e não existem soluções de contorno.
A gravidade varia consoante o sistema operativo, e a razão é arquitetural. A Cisco atribui um Security Impact Rating (SIR) «High» apenas às plataformas Windows, porque nessas plataformas o processo de análise do ClamAV corre num contexto de segurança privilegiado — sendo o Cisco Secure Endpoint Connector for Windows o produto mais impactado —, enquanto em Linux e macOS o SIR é «Medium», já que o processo corre com privilégios mais baixos. Em avisos anteriores do mesmo tipo, esta distinção traduziu-se em pontuações CVSS de 7,5 (High) para o conector Windows e 5,3 (Medium) para Linux e macOS.
O ponto que distingue esta divulgação das anteriores é a existência de exploração pública. De acordo com o registo normalizado do aviso, existe código de prova de conceito publicamente disponível para CVE-2026-20337 e CVE-2026-20338, não há utilização maliciosa conhecida no mundo real e não são conhecidos exploits de prova de conceito para os restantes CVE. Os produtos identificados são os Cisco Secure Endpoint Connector para Windows, Linux e Mac, e os identificadores cobertos são CVE-2026-20337, CVE-2026-20338, CVE-2026-20339, CVE-2026-20345, CVE-2026-20346, CVE-2026-20347 e CVE-2026-20348.
Onde estão os erros: parsers de ficheiros, outra vez
As correções chegaram ao projeto ClamAV nas versões de manutenção 1.5.4 e 1.4.6, publicadas no início de agosto. O padrão repete-se: praticamente todas as falhas estão nos analisadores de formatos de ficheiro, o código que abre e interpreta arquivos, executáveis e imagens de disco durante a análise.
| CVE | Componente afetado | Versões afetadas | Corrigido em |
|---|---|---|---|
| CVE-2026-20337 | Catálogo ZIP: escrita fora dos limites em heap ao indexar cabeçalhos locais | 1.5.0 a 1.5.3 | 1.5.4 |
| CVE-2026-20338 | Fusão de registos do catálogo ZIP: invalid free | 1.5.0 a 1.5.3 | 1.5.4 |
| CVE-2026-20339 | Unpacker PESpin: integer overflow com buffer subdimensionado | 0.90 a 1.5.3 | 1.4.6 e 1.5.4 |
| CVE-2026-20345 | Conversão de nomes de partições GPT: leitura/escrita fora da stack | 0.98.2 a 1.5.3 | 1.4.6 e 1.5.4 |
| CVE-2026-20346 | Parser PDF: integer underflow em hex string malformada | 1.4.5 e anteriores; 1.5.0 a 1.5.3 | 1.4.6 e 1.5.4 |
| CVE-2026-20347 | Parser Mach-O: comportamento indefinido e integer overflow | 1.4.5 e anteriores; 1.5.0 a 1.5.3 | 1.4.6 e 1.5.4 |
| CVE-2026-20348 | Parser XAR: alocação excessiva ao descomprimir índice malformado | 0.98.1 a 1.5.3 | 1.4.6 e 1.5.4 |
Os detalhes técnicos vêm do próprio projeto. O CVE-2026-20337 corrige o controlo de capacidade do catálogo ZIP, que podia escrever para além de uma alocação em heap ao indexar cabeçalhos locais de ficheiro; afeta as versões 1.5.0 a 1.5.3, foi corrigido em 1.5.4 e foi identificado por Kevin Stubbings, da equipa GitHub Security Lab. O CVE-2026-20338 diz respeito ao tratamento de propriedade ao fundir registos do catálogo ZIP, que podia originar um invalid free ao analisar um arquivo malformado; afeta 1.5.0 a 1.5.3, é corrigido em 1.5.4 e foi reportado por Daggolu Rakesh e, de forma independente, por Yazdan Soltani. São precisamente estes dois — os mais recentes, específicos do ramo 1.5 — os que têm PoC público.
Outros dois casos ilustram a longevidade deste tipo de bugs: o overflow no unpacker PESpin (CVE-2026-20339) podia alocar um buffer demasiado pequeno e escrever para além dele ao reconstruir um ficheiro PE, num código-base que remonta a 2005, e o erro de indexação na conversão de nomes de partições GPT (CVE-2026-20345) afeta versões desde a 0.98.2, tendo sido identificado pelo motor automatizado Atuin e por Tianchu Chen, do Tencent Xuanwu Lab.
Há ainda um problema que não consta do aviso da Cisco mas é relevante para quem usa ClamAV em Windows: o CVE-2025-8088, resolvido com a adoção da correção do projeto UnRAR na biblioteca UnRAR incluída no ClamAV, que passa a rejeitar separadores de caminho em nomes de alternate data streams NTFS para impedir a extração de ficheiros fora do diretório temporário de análise; afeta as versões 0.101.0 a 1.5.3 e está corrigido em 1.4.6 e 1.5.4. As novas versões corrigem também problemas de thread-safety no comando STATS do clamd, que podiam expor memória do processo ou fazer o daemon crashar quando análises e pedidos STATS decorriam em simultâneo.
No total, a versão 1.5.4 endereça oito vulnerabilidades nos parsers de ficheiros, manipuladores de arquivos e componentes de descompactação, enquanto o ramo mais antigo recebeu a 1.4.6, com correções para seis dos oito CVE, além da falha no STATS do clamd, da correção de quarentena em FreeBSD, da correção do UnRAR e da dependência Rust atualizada.
A segunda vaga em cinco semanas
Este aviso não surge isolado. A 1 de julho de 2026, a Cisco tinha já publicado o boletim cisco-sa-clamav-88cFYyxR com sete falhas noutros parsers. Segundo a notificação prévia da Cisco, esse aviso cobria CVE-2026-20216, CVE-2026-20213, CVE-2026-20214, CVE-2026-20215, CVE-2026-20217, CVE-2026-20243 e CVE-2026-20244, com classificação High e pontuação base CVSS 7,5. Nessa data, a Cisco indicou que já tinha disponibilizado atualizações e que não existiam contornos, com as versões corrigidas dos conectores apontadas, segundo os registos do aviso, para 1.29.0 no Linux, 1.27.2 no Mac e 8.6.2 no Windows.
| Data | Acontecimento |
|---|---|
| 1 de julho de 2026 | Cisco publica cisco-sa-clamav-88cFYyxR (7 CVE, CVSS 7,5) e o projeto lança ClamAV 1.5.3 e 1.4.5 |
| Início de agosto de 2026 | Projeto ClamAV publica as versões de segurança 1.5.4 e 1.4.6 |
| 7 de agosto de 2026 | Cisco publica cisco-sa-clamav-WuuvVd26, com PoC público para dois CVE e correções dos produtos anunciadas como planeadas |
O ritmo tem explicação: a própria Cisco remete para as alterações na sua política de divulgação de vulnerabilidades, sob o título «Strengthening the Foundation: A Predictable, Customer-Focused Response to AI-Accelerated Vulnerability Discovery». Vários destes bugs foram, de facto, encontrados por motores automatizados de descoberta de vulnerabilidades — o que significa que é razoável esperar mais lotes semelhantes no futuro próximo.
O que fazer: passos concretos
Não há indicadores de comprometimento a procurar: não existe exploração conhecida em ambiente real e o sintoma esperado é operacional, não forense — terminações inesperadas do processo de análise, picos de consumo de recursos ou análises que não concluem. É isso que deve ser monitorizado.
- Instalações diretas de ClamAV: atualizar para
1.5.4(ramo 1.5) ou1.4.6(ramo 1.4). Confirme a versão em uso comclamscan --versionouclamconf. - Contentores e pipelines: reconstruir imagens que incluam ClamAV. As versões 1.5.4 e 1.4.6 estão disponíveis na página oficial de downloads e nas releases do GitHub, com imagens Docker baseadas em Alpine e Debian a serem publicadas no Docker Hub.
- Produtos Cisco: verificar a versão dos Secure Endpoint Connectors e acompanhar o aviso
cisco-sa-clamav-WuuvVd26até à publicação das versões corrigidas. Não há contornos: só a atualização resolve. - Distribuições Linux: quem usa ClamAV via repositórios da distribuição deve aguardar e aplicar os pacotes backported, verificando se incluem os CVE listados.
- Monitorização: alertar sobre crashes ou reinícios do
clamde sobre falhas repetidas de análise em gateways de e-mail, proxies e sistemas de upload de ficheiros — são os pontos onde ficheiros não confiáveis chegam primeiro ao motor. - Gestão de dependências: se o ClamAV está embutido em software próprio ou de terceiros, mapear onde e exigir prazos de correção ao fornecedor.
Porque é que isto importa em Portugal
O ClamAV é omnipresente em infraestruturas portuguesas sem que muitas organizações tenham consciência disso: gateways de correio eletrónico, servidores de ficheiros, plataformas de webmail, sistemas de upload em portais públicos, appliances de fornecedores terceiros e imagens de contentores. Uma falha que derruba o motor de análise não rouba dados diretamente — cria uma janela em que os ficheiros passam sem verificação. É precisamente nessa janela que uma campanha de phishing com anexo malicioso ou um dropper de ransomware ganha vantagem.
Para entidades abrangidas pelo Regime Jurídico da Cibersegurança, aprovado pelo Decreto-Lei n.º 125/2025 que transpõe a diretiva NIS2, este caso encaixa em duas obrigações centrais: a gestão de vulnerabilidades com prazos definidos e a segurança da cadeia de fornecimento, que inclui componentes open source integrados em produtos comerciais. Ter um inventário que responda à pergunta «onde é que corremos ClamAV e em que versão?» deixou de ser boa prática e passou a ser matéria de conformidade. O CNCS e o CERT.PT são o ponto de contacto nacional para alertas e notificação de incidentes, e é aí que as organizações devem centrar a articulação em caso de indisponibilidade relevante.
Há também uma dimensão de proteção de dados. Se a interrupção da análise antivírus contribuir para uma infeção que resulte em acesso indevido a dados pessoais, a organização está no perímetro das obrigações do RGPD, incluindo a notificação à CNPD e a demonstração de que as medidas técnicas adotadas eram adequadas — o que passa por provar que os patches conhecidos foram aplicados em tempo útil. Para as PME, a mensagem prática é simples: não é necessário compreender o que é um parser XAR ou PESpin; é necessário saber que produto de segurança usa ClamAV, quem o atualiza e com que frequência.
Perguntas frequentes
Estas falhas permitem execução de código remoto?
Não é isso que a Cisco descreve. O aviso classifica o impacto como negação de serviço, com interrupção das operações de análise. Ainda assim, várias falhas são corrupções de memória (escritas fora dos limites em heap e stack), pelo que o risco é maior nas plataformas onde o processo corre com privilégios elevados, como o Windows.
Se existe PoC público, estou já sob ataque?
Não há indicação disso. O registo do aviso indica prova de conceito pública apenas para CVE-2026-20337 e CVE-2026-20338 e nenhuma utilização maliciosa conhecida. A existência de PoC público reduz, contudo, o esforço necessário para tentar explorar as falhas, pelo que a atualização deve ser tratada com prioridade.
Que versões de ClamAV devo instalar?
A 1.5.4 para quem está no ramo 1.5 e a 1.4.6 para quem está no ramo 1.4. Note que CVE-2026-20337 e CVE-2026-20338 afetam apenas o ramo 1.5 e são corrigidos exclusivamente na 1.5.4, porque foram introduzidos nesse ramo.
Existe alguma mitigação temporária se não puder atualizar?
A Cisco afirma explicitamente que não existem soluções de contorno para estas vulnerabilidades. Enquanto não atualizar, é aconselhável reforçar a monitorização de crashes do serviço de análise, limitar a exposição de interfaces que aceitem ficheiros de fontes não confiáveis e garantir que existem camadas de deteção complementares.
Esta informação tem caráter noticioso e baseia-se em dados divulgados publicamente pela Cisco PSIRT, pelo projeto ClamAV (Cisco Talos) e pelos investigadores creditados nas notas de lançamento.
