Krytyczna luka w libssh2 umożliwiająca zdalne wykonanie kodu

Krytyczna luka w libssh2 do 1.11.1 umożliwia zdalne wykonanie kodu przez wysłanie złośliwych pakietów SSH. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-55200CVSS 9.2SSH

Krytyczna luka w libssh2 umożliwiająca zdalne wykonanie kodu

Krytyczna luka w libssh2 do 1.11.1 umożliwia zdalne wykonanie kodu przez wysłanie złośliwych pakietów SSH. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.2 CRITICAL
EPSS
78.99%
Aktywnie wykorzystywana
brak w KEV
Produkt
libssh2

Co wiadomo

W bibliotece libssh2 do wersji 1.11.1 wykryto lukę typu out-of-bounds write w funkcji ssh2_transport_read(), która nieprawidłowo weryfikuje pole packet_length. Atakujący mogą wysyłać specjalnie spreparowane pakiety SSH z nadmiernie dużą wartością packet_length, co prowadzi do uszkodzenia pamięci i zdalnego wykonania kodu.

Wpływ biznesowy

Luka o wysokim poziomie krytyczności (CVSS 9.2) może pozwolić zdalnym napastnikom na przejęcie kontroli nad systemem poprzez wysłanie złośliwych pakietów SSH. Może to skutkować poważnymi naruszeniami bezpieczeństwa, w tym utratą danych i przerwami w działaniu usług korzystających z libssh2.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji lub poprawek od dostawcy libssh2 i ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję usług SSH korzystających z tej biblioteki, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania naprawcze w środowiskach krytycznych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS