Изображение


Две опасные уязвимости, затрагивающие библиотеку libssh2, были обнаружены 22 июня 2026 года. Одна из них, получившая критический рейтинг 9,2 балла по шкале CVSS, позволяет удалённо выполнять произвольный код на уязвимых устройствах без какой-либо аутентификации или взаимодействия с пользователем. Вторая уязвимость, оценённая как высокая (8,2 балла), даёт возможность вредоносному SSH-серверу вызывать отказ в обслуживании клиента, истощая ресурсы его процессора. Проблема носит массовый характер: libssh2 встроена в миллионы систем по всему миру, включая дистрибутивы Linux, инструменты резервного копирования, файлообменное ПО и IoT-устройства.



Критическая уязвимость удалённого выполнения кода (CVE-2026-55200)

Уязвимость типа «выход за границы буфера» зарегистрирована под идентификатором CVE-2026-55200. Её суть заключается в том, что libssh2 устанавливает внутреннее ограничение на размер принимаемых пакетов, но не может его принудительно соблюсти. Злоумышленник может отправлять специально сформированные SSH-пакеты с чрезмерно большими значениями поля packet_length. Это приводит к записи данных за пределы выделенного буфера и повреждению кучи, что в итоге позволяет добиться удалённого выполнения кода. Атака имеет низкую сложность: она не требует привилегий, аутентификации или действий со стороны жертвы – достаточно, чтобы уязвимая система была доступна по сети и предоставляла SSH-функциональность.



Уязвимость отказа в обслуживании (CVE-2026-55199)

Вторая ошибка, отслеживаемая как CVE-2026-55199, нацелена на клиентскую сторону. Вредоносный SSH-сервер во время начального обмена ключами (до аутентификации) может объявить абсурдно большое количество поддерживаемых расширений. Это заставляет клиент libssh2 выполнять плотный цикл процессора более 60 секунд, фактически вызывая отказ в обслуживании. Уязвимость также не требует предварительной аутентификации и может быть использована для вывода из строя клиентских приложений, подключающихся к скомпрометированным серверам.



Затронутые версии и статус исправлений

Уязвимыми признаны все выпуски libssh2 вплоть до версии 1.11.1 включительно. Разработчики уже подготовили исправления в виде двух коммитов на GitHub: 97acf3d для CVE-2026-55200 и 1762685 для CVE-2026-55199. Однако официальный новый релиз библиотеки пока не выпущен. В связи с этим дистрибутивы Linux и другие проекты, использующие libssh2, вынуждены в срочном порядке портировать патчи в свои пакеты. Пользователям рекомендуется следить за обновлениями своих систем и поставщиков ПО, так как многие официальные репозитории всё ещё могут содержать уязвимые версии.



Потенциальное влияние

Libssh2 является критической зависимостью для множества программных продуктов. Например, она используется в качестве обязательной сторонней библиотеки для поддержки протоколов SCP и SFTP в curl. Кроме того, библиотека встроена в инструменты резервного копирования, файловые менеджеры, а также в сетевое и IoT-оборудование, которое зачастую редко обновляется. Учитывая, что исправления ещё не распространились широко, атаки на уязвимые системы могут затронуть огромную нижестоящую экосистему – от корпоративных серверов до домашних маршрутизаторов.