CVE-2025-26466
Openssh: negazione del servizio in openssh
- Pubblicato
- 28 feb 2025
- Aggiornato
- 30 giu 2026
- Assegnazione CNA
- redhat
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:HModerato · prossimi 30 giorni
- Percentile
- 98,6%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
È stata riscontrata una vulnerabilità nel pacchetto OpenSSH. Per ogni pacchetto ping ricevuto dal server SSH, viene allocato un pacchetto pong in un buffer di memoria e inserito in una coda di pacchetti. Esso viene liberato solo quando lo scambio di chiavi tra server e client è terminato. Un client malintenzionato può continuare a inviare tali pacchetti, portando a un aumento incontrollato del consumo di memoria lato server. Di conseguenza, il server potrebbe diventare non disponibile, provocando un attacco di denial of service.
Fonti
5Patch Manuale per la correzione delle CVE-2025-26465 e CVE-2025-26466, per sistemi senza aggiornamento di OpenSSH
- CVE-2025-26466-msfExploit
CVE-2025-26466 - Modulo Ruby per il DoS SSH Ping per Metasploit Framework
- CVE-2025-26466Scanner
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.