Skip to main content
← 返回示範目錄
副檔名偽裝 intermediate · 15 min

利用 ClamAV 解析器漏洞的損毀檔頭封存檔(CVE-2025-8088、CVE-2026-20337/38)

2026 年 8 月 7 日,ClamAV 1.5.4/1.4.6 針對 ZIP、GPT、PDF、Mach-O 與 XAR 解析器中的 8 個高風險漏洞發布修補——其中數個可直接導致掃描服務崩潰。最嚴重的 CVE-2025-8088 位於 UnRAR 程式庫(CVSS 8.2),另有兩個漏洞(CVE-2026-20337、CVE-2026-20338)已有公開的概念驗證程式碼,使所有單引擎掃描器暴露在風險中:只要一個損毀的封存檔頭,就能癱瘓管線中唯一的掃描引擎並讓檔案過關。Cisco 公告確認該影響涵蓋 Secure Endpoint Connector 部署(Windows 上風險等級為 High)。本示範提供一個 .docx——本質上就是 ZIP 容器——其本地檔頭魔數被刻意損毀(PK 簽名被置換),模擬觸發單引擎產品解析器弱點的損毀封存檔模式。OPSWAT MetaDefender 的 FileType Engine 無視受損的表面檔頭,從結構內容還原真實檔案類型;30+ 引擎的 Multiscan 管線確保任何單一解析器(包括 ClamAV 本身)的缺陷都無法獨自決定掃描結果。

攻擊手法

Malformed archive header exploiting parser flaws (single-engine scan evasion)

MITRE ATT&CK

T1027.001 ↗

影響平台

linuxwindows

檔案類型

.sh

MetaDefender 防護能力

FileType Engine

真實事件報導

此攻擊手法對應真實發生的資安事件,可點擊連結閱讀當日摘要: 閱讀當日資安摘要 ↗

--- ---