CVE-2026-46595
golang.org/x/crypto/ssh में VerifiedPublicKeyCallback permissions skip enforcement को invoke करना
- प्रकाशित
- 22 मई 2026
- अद्यतन
- 11 सित॰ 2026
- सीएनए असाइन करना
- Go
- साक्ष्य देखे गए
- 28 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Lकम · अगले 30 दिन
- प्रतिशत
- 41.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
पहले, CVE-2024-45337 ने गलत तरीके से उपयोग किए गए ssh सर्वर कॉन्फ़िगरेशन के लिए एक प्राधिकरण बायपास को ठीक किया था; यदि पब्लिक की के अलावा किसी अन्य प्रकार का कॉलबैक पास किया जाता है, तो स्रोत-पता सत्यापन छोड़ दिया जाएगा।
स्रोत
golang.org/x/crypto/ssh में CVE-2026-46595 को प्रदर्शित करने वाला Go proof-of-concept, जो stripped binaries के symbol inspection और image scans का उपयोग करके vulnerable NewServerConn उपयोग को सत्यापित करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।