Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Ein kritischer Fehler in der libssh2 Client-Bibliothek hat wieder ein altes Rezept für Unsicherheit enthüllt: eine fehlende Überprüfung im Paketparsing-Prozess die es einem schädlichen SSH-Server ermöglicht, Speicherfehler im Client zu verursachen, und möglicherweise Remote-Code-Ausführung ohne die Notwendigkeit von Anmeldeinformationen oder Benutzerinteraktion. Die Verwundbarkeit als CVE-2026-55200 beeinflusst alle Versionen bis 1.11.1 und wurde im Hauptbaum durch den Commit korrigiert, der die fehlende Überprüfung ergänzt; das Patch kann im offiziellen Repository ( Verpflichtung 97acf3d) und dem damit verbundenen Antrag ( PR # 2052)
Der technische Kern des Problems ist einfach, aber gefährlich: Während des Handshake libssh2 lesen Sie ein FeldPaket _ Längekontrolliert durch den Server, akzeptiert jeden Wert größer als Null und führt 32-Bit-Arithmetik, die unembroidery, wodurch ein zu kleiner Puffer zugewiesen und dann auf ihm geschrieben werden kann. Diese Art von Ausfall, klassifiziert als CWE-680 (Integer-Überlauf zu Pufferüberlauf), ist historisch eine zuverlässige Möglichkeit, Code-Ausführung, wenn binäre und Allokator-Bedingungen günstig sind. Es ist nicht theoretisch: libssh2 hat 2019 einen sehr ähnlichen Fehler erlitten (CVE-2019-3855), der unterstreicht, wie das gleiche Stück Code wieder Jahre später scheitern kann, wenn die Wartungskette nicht ausgehärtet ist.

Was diesen Fall besonders zart macht, ist die Client-Natur der Bibliothek und ihre massive Penetration: libssh2 ist in Kunden integriert, die SSH-Verbindungen starten, einschließlich curl, Git, PHP Erweiterungen, Backup-Agenten und zahlreiche Firmware und Anwendungen. Viele dieser Integrationen sind statisch oder in proprietären Binaren verpackt, so dass ein Update des Distributionspakets nicht alle Fälle beheben wird. Dies macht diese Schwachstelle zu einem umgekehrten Lieferkettenrisiko: Der Vektor ist kein kompromittierter Server, der Verbindungen erhält, sondern jeder SSH-Server, an den ein gefährdeter Client angeschlossen ist.
Obwohl in einer Exploits-Datei in GitHub bereits ein öffentliches Konzept vorhanden ist, gibt sein Autor zu, dass die Einträge ohne vorherige Benachrichtigung hochgeladen wurden und dass ein Teil des Materials unvollständig ist; heute funktioniert POC als lokales Gerüst und eine kontrollierte CERs harnero, stellt aber keine entfernte "Plug-and-Play"-Explosion dar, die zuverlässig gegen jedes Produkt funktioniert. Die Veröffentlichung reduziert jedoch die Barriere für invertierte Angreifer, um den lokalen Code in eine Fernexplosion umzuwandeln, und in Gegenwart von exponierten Kunden, die Namen durch manipulative DNS lösen oder externe Server kontaktieren, steigt das operative Risiko rasch an.
Praktische Aktionen für Sicherheitsteams und Entwickler sollten sofort priorisiert werden. Erstens: umfassendes Inventar von wo libssh2 erscheint, besondere Aufmerksamkeit auf statische Binäre oder Drittanbieter-Pakete, die möglicherweise die Bibliothek eingebettet haben; ein aktualisiertes Paket auf Ihrer Festplatte garantiert nicht, dass alle Artefakte in Ihrer Umgebung korrigiert werden. Zweitens gilt entweder eine Version, die das zitierte Engagement oder einen zuverlässigen Backport des Lieferanten beinhaltet: Einige Projekte und Distributionen haben bereits reparierte Gebäude veröffentlicht, aber in anderen Fällen wird es notwendig sein, Software umzugestalten, die libssh2 verkörpert. Drittens, als vorübergehende Minderung, die ausgehenden SSH-Verbindungen auf vertrauenswürdige Server zu beschränken, die Host-Schlüssel-Verifikation zu stärken und DNS-Egress zu steuern um die Möglichkeit für gefährdete Kunden zu reduzieren, sich an beliebige Server zu wenden.
Zusätzlich zum Patchen ist es angebracht, die Erkennung und Antwort zu erweitern: Monitor-Log für unerklärliche Stürze oder Crashs in SSH-Kunden, Analysieren von Kernhirnpumpen und erhalten SBOMs, um versteckte Kopien von libssh2 in separaten Anwendungen und Paketen zu verfolgen. Software-Kompositions-Analyse-Tools (SCA) und binäre Scanner, die nach Symbolen oder Ketten im Zusammenhang mit libssh2 suchen, können das Inventar beschleunigen; wenn es nicht möglich ist, sofort zu parken, betrachten vorübergehend Wechsel zu alternativen Kunden oder zu Implementierungen, die libssh2 für Verbindungen, die unzuverlässigen Umgebungen ausgesetzt sind, nicht verwenden.

Die Risikolandschaft erstreckt sich über diesen punktuellen Ausfall hinaus: Es gibt zwei zusätzliche Schwachstellen, die im gleichen Code behoben werden müssen, CVE-2026-55199(Rückgängigkeit des Dienstes durch CPU-Schleife) und CVE-2025-15661(SFTP heap over-read), die in Kombination mit dem letzten Integer-Überlauf die Notwendigkeit einer umfassenden Überprüfung aller Software, die SSH-Kunden implementiert verstärkt. Die Betriebsstunde ist klar: die in Systemen und Anwendungen eingebettete Client-Software nicht unterschätzen; ihre Exposition gegenüber Remote-Servern kann die schwache Verbindung Ihres Umfangs sein.
Um der Entwicklung des Vorfalls zu folgen und Primärquellen zu erhalten, überprüfen Sie den Eintrag des CVE und des offiziellen libssh2-Repositorys; diese Seiten werden zeigen, wann eine Label-Veröffentlichung veröffentlicht wird, die die Korrektur enthält, die die Überprüfung von Gebäuden und Backports erleichtert. Die Korrektur ist auf dem Hauptbaum, aber bis eine Veröffentlichung eingesetzt wird und Lieferanten ihre Produkte aktualisieren, liegt die Verantwortung bei den Sicherheits- und Entwicklungsteams, um gefährdete Akteure in ihren Umgebungen zu identifizieren, zu Patchen und zu mindern.
Quellen und Referenzen: Die offizielle Mitteilung der CVE ist im öffentlichen Register verfügbar ( CVE-2026-55200) und der Patch kann im libssh2 Repository ( Verpflichtung 97acf3d, PR # 2052)
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...