
CVE-2026-55200
CVE-2026-55200 é uma vulnerabilidade crítica de corrupção de memória que afeta a amplamente implantada biblioteca libssh2.
A falha surge da validação inadequada do campo de comprimento do pacote SSH durante o processamento de pacotes, potencialmente permitindo que um atacante remoto desencadeie corrupção de heap e, sob certas circunstâncias, alcance Execução Remota de Código (RCE).
| Métrica | Valor |
|---|
| CVE ID | CVE-2026-55200 |
| Gravidade | Crítica |
| Pontuação CVSS | 9.2 |
| Vetor de Ataque | Rede |
| Privilégios Necessários | Nenhum |
| Interação do Usuário | Nenhum |
| Impacto | RCE / DoS |
| Componente | Versões Afetadas |
|---|---|
| libssh2 | <= 1.11.1 |
ssh2_transport_read()
A camada de transporte SSH falha ao validar adequadamente o campo recebido:
packet_length
antes de alocar e processar os dados do pacote.
Um atacante pode enviar um pacote SSH especialmente criado contendo um valor de comprimento excessivo que causa:

Attacker
│
▼
Crafted SSH Packet
│
▼
Malformed packet_length
│
▼
Heap Corruption
│
┌──┴──┐
▼ ▼
DoS RCE
Equipes de segurança devem monitorar:
✓ Enable ASLR
✓ Enable Stack Canaries
✓ Enable PIE
✓ Apply latest security patches
✓ Conduct dependency audits
| Categoria | Avaliação |
|---|---|
| Explorabilidade | Alta |
| Complexidade | Baixa |
| Autenticação | Não Necessária |
| Ataque Remoto | Sim |
| Risco de Exposição Pública | Alto |
CVE-2026-55200 é uma vulnerabilidade crítica de Escrita Fora dos Limites no libssh2 que pode permitir que atacantes remotos não autenticados corrompam a memória, derrubem serviços ou potencialmente executem código arbitrário. As organizações devem priorizar a correção imediatamente e avaliar todos os sistemas que utilizam versões vulneráveis do libssh2.
Cibersegurança • Pesquisa de Vulnerabilidades • Inteligência de Ameaças