Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Un échec critique dans la bibliothèque cliente libssh2 a de nouveau révélé une vieille recette d'insécurité: une vérification manquante dans le processus d'analyse du paquet qui permet à un serveur SSH malveillant de causer la corruption de la mémoire dans le client, et potentiellement l'exécution de code à distance sans besoin d'identifications ou d'interaction utilisateur. La vulnérabilité enregistrée CVE-2026-55200 affecte toutes les versions jusqu'à 1.11.1 et a été corrigé dans l'arborescence principale par le commit qui ajoute la vérification manquante; le patch peut être consulté dans le dépôt officiel ( s'engager 97acf3d) et la demande connexe ( RP # 2052).
Le noyau technique du problème est simple mais dangereux: pendant la poignée de main libssh2 lire un champlongueur du _paquetcontrôlé par le serveur, accepte toute valeur supérieure à zéro et effectue l'arithmétique 32-bit qui peut débroder, provoquant un tampon trop petit pour être assigné puis écrit dessus. Ce type de défaillance, classé CWE-680 (débordement entier au débordement tampon), est historiquement un moyen fiable de coder l'exécution lorsque les conditions binaires et allocataires sont favorables. Il n'est pas théorique : libssh2 a subi une erreur très similaire en 2019 (CVE-2019-3855), ce qui souligne comment le même code peut à nouveau échouer des années plus tard si la chaîne de maintenance n'est pas durcie.

Ce qui rend ce cas particulièrement délicat est la nature cliente de la bibliothèque et sa pénétration massive: libssh2 est intégré dans les clients qui démarrent des connexions SSH, y compris curl, Git, extensions PHP, agents de sauvegarde et de nombreuses applications. Bon nombre de ces intégrations sont statiques ou emballées dans des binaires propriétaires, de sorte qu'une mise à jour du paquet de distribution ne corrigera pas tous les cas. Cela rend cette vulnérabilité un risque de chaîne d'approvisionnement inversée : le vecteur n'est pas un serveur compromis qui reçoit des connexions, mais tout serveur SSH auquel un client vulnérable est connecté.
Bien qu'il y ait déjà une preuve de concept publique dans un fichier d'exploitations dans GitHub, son auteur admet que les entrées ont été téléchargées sans notification préalable et qu'une partie du matériel est incomplète; aujourd'hui, le POC fonctionne comme échafaudage local et un URC contrôlé Hannero, mais ne constitue pas une explosion à distance « plug-and-play » qui fonctionne de façon fiable contre tout produit. Cependant, la publication réduit la barrière pour les attaquants inversés à travailler pour convertir le code local en explosion à distance et, en présence de clients exposés qui résolvent des noms par DNS manipulatrice ou des serveurs externes de contact, le risque opérationnel augmente rapidement.
Les actions pratiques pour les équipes de sécurité et les développeurs devraient être priorisées immédiatement. Premièrement, faire un inventaire complet d'où libssh2 apparaît, en accordant une attention particulière aux binaires statiques ou aux paquets tiers qui peuvent avoir intégré la bibliothèque; un paquet mis à jour sur votre disque ne garantit pas que tous les artefacts dans votre environnement sont corrigés. Deuxièmement, appliquer soit une version qui inclut l'engagement cité soit un backport fiable fourni par le fournisseur: certains projets et distributions ont déjà publié des bâtiments réparés, mais dans d'autres cas il sera nécessaire de remodeler le logiciel qui incarne libssh2. Troisièmement, comme atténuation temporaire, limiter les connexions SSH sortantes aux serveurs de confiance, renforcer la vérification des clés d'hôte et contrôler l'évacuation DNS réduire la possibilité pour les clients vulnérables de contacter des serveurs arbitraires.
En plus de patching, il est approprié d'étendre la détection et la réponse: log de moniteur pour les chutes inexplicables ou les accidents dans les clients SSH, analyser les braindumps et obtenir SBOMs pour suivre des copies cachées de libssh2 dans des applications et des paquets séparés. Les outils d'analyse de composition logicielle (SCA) et les scanners binaires à la recherche de symboles ou de chaînes associés à libssh2 peuvent accélérer l'inventaire; lorsqu'il n'est pas possible de se garer immédiatement, envisager de changer temporairement vers des clients alternatifs ou vers des implémentations qui n'utilisent pas libssh2 pour des connexions exposées à des environnements peu fiables.

Le paysage de risque s'étend au-delà de cette défaillance ponctuelle: il y a deux vulnérabilités supplémentaires qui doivent être corrigées dans le même ensemble de code, CVE-2026-55199(refus de service par boucle CPU) et CVE-2025-15661(FSTP heap over-read), qui, combiné avec le récent débordement entier, intensifie la nécessité d'un examen complet de tous les logiciels qui implémente les clients SSH. La leçon opérationnelle est claire : ne sous-estimez pas le logiciel client intégré dans les systèmes et les applications; son exposition aux serveurs distants peut être le maillon faible de votre périmètre.
Pour suivre l'évolution de l'incident et obtenir des sources primaires, vérifiez l'entrée du CVE et du dépôt officiel libssh2 ; ces pages montreront quand une version d'étiquette est publiée qui intègre la correction, ce qui facilite la vérification des bâtiments et des backports. La correction est sur l'arbre principal, mais jusqu'à ce qu'une version soit déployée et que les fournisseurs mettent à jour leurs produits, il incombe aux équipes de sécurité et de développement d'identifier, de corriger et d'atténuer les acteurs vulnérables dans leur environnement.
Sources et références: l'avis officiel de la CVE est disponible dans le registre public ( CVE-2026-55200) et le correctif peut être revu dans le dépôt libssh2 ( s'engager 97acf3d, RP # 2052).
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...