Relatório de Segurança: CVE-2026-55200
📝 Descrição Geral
O CVE-2026-55200 é uma vulnerabilidade crítica de estouro de memória baseada no heap (corrupção de memória dinâmica) que afeta a biblioteca libssh2 nas versões até a 1.11.1.
Permite que um servidor SSH malicioso comprometa os clientes vulneráveis que se conectem a ele.
⚡ Detalhes Técnicos
- Tipo de vulnerabilidade: Estouro de memória (Heap-based Buffer Overflow).
- Impacto principal: Execução remota de código (RCE) e Negação de serviço (DoS).
- Fase do ataque: Ocorre antes da autenticação criptográfica.
- Vetor de ataque: Um servidor SSH malicioso ou interceptado envia um pacote com um comprimento excessivo, estourando o buffer alocado no cliente.
🏗️ Impacto na Cadeia de Suprimentos
Esta vulnerabilidade tem um alcance massivo porque libssh2 é utilizada por múltiplas ferramentas e linguagens populares:
- curl (quando compilado com suporte SSH via libssh2).
- Git (usado em ambientes de desenvolvimento e pipelines de CI/CD).
- PHP (através de extensões que consomem esta biblioteca).
⚠️ Nota crítica: Muitas dessas ferramentas integram a biblioteca de forma estática, o que significa que atualizar o sistema operacional nem sempre soluciona o problema na aplicação.
🛠️ Mitigação e Soluções
1. Atualização de Software
- Instalar a versão corrigida do libssh2 que inclua o patch do commit
7acf3df (ou 97acf3dfda80c91c3a8c9f2372546301d4a1a7a8).
- Atualizar e recompilar binários estáticos, contêineres Docker e ferramentas de terceiros que empacotem a biblioteca internamente.
2. Medidas de Rede e Monitoramento
- Restrição de tráfego: Bloquear ou limitar as conexões SSH de saída para servidores externos desconhecidos ou não confiáveis.
- Auditoria: Monitorar quedas inesperadas (crashes) de processos de automação ou clientes Git/curl, o que poderia indicar uma tentativa de exploração (DoS).
Prova de Conceito
🔗 Fontes Oficiais