
CVE-2025-32433

Критическая уязвимость удаленного выполнения кода до аутентификации
Серьезная ошибка во встроенном SSH-демоне Erlang/OTP позволяет неаутентифицированным удаленным злоумышленникам добиться полного удаленного выполнения кода (RCE) путем отправки специально сформированных сообщений протокола SSH-соединения до завершения аутентификации.
CVE-2025-32433 — критическая уязвимость (CVSS 10.0), затрагивающая реализацию SSH-сервера в Erlang/OTP.
Злоумышленники могут использовать ее, отправляя SSH-сообщения с номерами ≥ 80 (зарезервированными для пост-аутентификации согласно RFC 4254) на этапе до аутентификации. Сервер не выполняет должную проверку состояния, что приводит к произвольному выполнению кода.
| Серия OTP | Затронутые версии | Исправленная версия |
|---|---|---|
| OTP 27 | ≤ 27.3.2 | 27.3.3 |
| OTP 26 | ≤ 26.2.5.10 | 26.2.5.11 |
| OTP 25 | ≤ 25.3.2.19 | 25.3.2.20 |
| Старые | Все версии от 17.0 до 24.x | Рекомендуется обновление |
Примечание: Только OTP 25, 26 и 27 получают официальные исправления безопасности. Более старые версии больше не поддерживаются.
Согласно спецификации протокола SSH, сообщения протокола соединения (номера сообщений 80+) должны обрабатываться только после успешной аутентификации пользователя.
Уязвимый SSH-сервер Erlang/OTP не отключал и не игнорировал такие сообщения в неаутентифицированном состоянии, что создало путь к RCE.
Официальный патч: Добавлена строгая проверка состояния в логику обработки сообщений.
Обновитесь до исправленной версии OTP:
Затем пересоберите и повторно разверните ваши приложения на Erlang/Elixir.
Официальное уведомление Erlang/OTP:
https://github.com/erlang/otp/security/advisories/GHSA-37cp-fgq5-7wc2
Ключевые коммиты исправлений:
:ssh.stop() или удалите приложение ssh)Общедоступные эксплойты Proof-of-Concept были опубликованы вскоре после раскрытия. Эксплуатация проста и не требует учетных данных.

Уязвимость добавлена в каталог CISA KEV и активно эксплуатируется в реальных атаках (особенно против OT-сетей и брандмауэров).
Любая система, запускающая SSH-сервер Erlang/OTP (ssh.daemon/1, ssh:daemon/2 и т.д.), потенциально уязвима. Это включает:
Не подвержены: Чистое использование SSH-клиента или приложения, не запускающие встроенный SSH-демон.
Последнее обновление: апрель 2026 г.
Сделано для сообщества безопасности и Erlang ❤️
Не стесняйтесь ставить звезды, форкать или предлагать улучшения!