PT-2026-21364 · Clamav+1 · Clamav+1

·

CVE-2026-27466

·

Publicado

2026-02-21

·

Atualizado

2026-02-26

CVSS v3.1

8.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do BigBlueButton 3.0.21 e anteriores
Descrição O BigBlueButton é uma sala de aula virtual de código aberto. Seguir as instruções na documentação oficial para "Personalização do Servidor" relativas ao ClamAV como verificador de arquivos de apresentação pode deixar um servidor BigBlueButton vulnerável a uma Negação de Serviço. As instruções da documentação expõem as portas (3310 e 7357) à internet. Um atacante remoto pode explorar isso enviando documentos complexos ou grandes para o clamd, potencialmente desperdiçando recursos do servidor ou encerrando o processo clamd. A documentação do clamd alerta contra a exposição desta porta. Montar /var/bigbluebutton com permissões de escrita dentro do contêiner, conforme sugerido na documentação, também pode representar um risco futuro se vulnerabilidades no clamd permitirem a manipulação de arquivos dentro dessa pasta. Os usuários são afetados apenas se tiverem seguido as instruções específicas na documentação do BigBlueButton.
Recomendações Versões anteriores à 3.0.22 não devem seguir as instruções da documentação para "Personalização do Servidor" sobre o Suporte ao ClamAV como verificador de arquivos de apresentação. Não exponha as portas 3310 e 7357 à internet. Evite montar /var/bigbluebutton com permissões de escrita dentro do contêiner.

Exploit

Correção

DoS

Exposure of Resource to Wrong Sphere

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-27466
GHSA-WMHX-QW2P-W6GC

Produtos afetados

Bigbluebutton
Clamav