開源防毒軟體 ClamAV 於 8 月 7 日發布 1.5.4 與 1.4.6 版,修補 8 個高風險漏洞。這些漏洞涉及 ZIP、GPT、PDF、Mach-O 與 XAR 等檔案格式的解析問題,部分漏洞可能導致掃描服務中斷。
CVE-2025-8088 評分最高
依據 CVSS 嚴重性評分,8 個漏洞中風險最高的是 ClamAV 內建 UnRAR 函式庫中的漏洞 CVE-2025-8088,CVSS 評分達 8.2 分;其餘 7 個漏洞的 CVSS 評分均為 7.5 分。
Secure Endpoint Connector 也受影響
思科在同日發布的資安公告中指出,上述 ClamAV 漏洞也會影響其端點防護平台代理程式 Secure Endpoint Connector,涵蓋 Windows、macOS 與 Linux 版本,但不包含 CVE-2025-8088。
由於 Windows 版 Connector 以較高權限執行 ClamAV 掃描,因此相關漏洞在 Windows 平台的影響等級被評為高;在 macOS 與 Linux 平台則為中等。
目前尚無實際利用跡象
思科表示,目前尚未發現這些漏洞遭到實際利用。不過,CVE-2026-20337 與 CVE-2026-20338 已有概念驗證利用程式(POC),使用 ClamAV 的系統與產品仍應更新至相應版本,以降低風險。



