Отчет по безопасности: CVE-2026-55200
📝 Общее описание
CVE-2026-55200 — это критическая уязвимость переполнения памяти на основе кучи (нарушение динамической памяти), затрагивающая библиотеку libssh2 в версиях до 1.11.1.
Позволяет вредоносному SSH-серверу скомпрометировать уязвимые клиенты, подключающиеся к нему.
⚡ Технические детали
- Тип уязвимости: Переполнение памяти (Heap-based Buffer Overflow).
- Основное воздействие: Удаленное выполнение кода (RCE) и отказ в обслуживании (DoS).
- Фаза атаки: Происходит до криптографической аутентификации.
- Вектор атаки: Вредоносный или перехваченный SSH-сервер отправляет пакет с чрезмерной длиной, переполняя выделенный буфер на клиенте.
🏗️ Влияние на цепочку поставок
Эта уязвимость имеет массовый охват, поскольку libssh2 используется множеством популярных инструментов и языков:
- curl (при компиляции с поддержкой SSH через libssh2).
- Git (используется в средах разработки и пайплайнах CI/CD).
- PHP (через расширения, использующие эту библиотеку).
⚠️ Критическое примечание: Многие из этих инструментов интегрируют библиотеку статически, что означает, что обновление операционной системы не всегда решает проблему в приложении.
🛠️ Смягчение и решения
1. Обновление ПО
- Установите исправленную версию libssh2, содержащую патч из коммита
7acf3df (или 97acf3dfda80c91c3a8c9f2372546301d4a1a7a8).
- Обновите и перекомпилируйте статические бинарники, Docker-контейнеры и сторонние инструменты, которые включают библиотеку внутрь себя.
2. Сетевые меры и мониторинг
- Ограничение трафика: Блокируйте или ограничивайте исходящие SSH-соединения с неизвестными или ненадежными внешними серверами.
- Аудит: Отслеживайте неожиданные сбои (crashes) процессов автоматизации или клиентов Git/curl, что может указывать на попытку эксплуатации (DoS).
Доказательство концепции
🔗 Официальные источники