Une défaillance critique dans libssh2 (CVE-2026-55200) pourrait permettre l'exécution de code à distance sur les clients SSH

Auteur: Publié 5 min de lectura 152 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Un échec critique dans la bibliothèque cliente libssh2 a de nouveau révélé une vieille recette d'insécurité: une vérification manquante dans le processus d'analyse du paquet qui permet à un serveur SSH malveillant de causer la corruption de la mémoire dans le client, et potentiellement l'exécution de code à distance sans besoin d'identifications ou d'interaction utilisateur. La vulnérabilité enregistrée CVE-2026-55200 affecte toutes les versions jusqu'à 1.11.1 et a été corrigé dans l'arborescence principale par le commit qui ajoute la vérification manquante; le patch peut être consulté dans le dépôt officiel ( s'engager 97acf3d) et la demande connexe ( RP # 2052).

Le noyau technique du problème est simple mais dangereux: pendant la poignée de main libssh2 lire un champlongueur du _paquetcontrôlé par le serveur, accepte toute valeur supérieure à zéro et effectue l'arithmétique 32-bit qui peut débroder, provoquant un tampon trop petit pour être assigné puis écrit dessus. Ce type de défaillance, classé CWE-680 (débordement entier au débordement tampon), est historiquement un moyen fiable de coder l'exécution lorsque les conditions binaires et allocataires sont favorables. Il n'est pas théorique : libssh2 a subi une erreur très similaire en 2019 (CVE-2019-3855), ce qui souligne comment le même code peut à nouveau échouer des années plus tard si la chaîne de maintenance n'est pas durcie.

Une défaillance critique dans libssh2 (CVE-2026-55200) pourrait permettre l'exécution de code à distance sur les clients SSH
Image générée avec IA.

Ce qui rend ce cas particulièrement délicat est la nature cliente de la bibliothèque et sa pénétration massive: libssh2 est intégré dans les clients qui démarrent des connexions SSH, y compris curl, Git, extensions PHP, agents de sauvegarde et de nombreuses applications. Bon nombre de ces intégrations sont statiques ou emballées dans des binaires propriétaires, de sorte qu'une mise à jour du paquet de distribution ne corrigera pas tous les cas. Cela rend cette vulnérabilité un risque de chaîne d'approvisionnement inversée : le vecteur n'est pas un serveur compromis qui reçoit des connexions, mais tout serveur SSH auquel un client vulnérable est connecté.

Bien qu'il y ait déjà une preuve de concept publique dans un fichier d'exploitations dans GitHub, son auteur admet que les entrées ont été téléchargées sans notification préalable et qu'une partie du matériel est incomplète; aujourd'hui, le POC fonctionne comme échafaudage local et un URC contrôlé Hannero, mais ne constitue pas une explosion à distance « plug-and-play » qui fonctionne de façon fiable contre tout produit. Cependant, la publication réduit la barrière pour les attaquants inversés à travailler pour convertir le code local en explosion à distance et, en présence de clients exposés qui résolvent des noms par DNS manipulatrice ou des serveurs externes de contact, le risque opérationnel augmente rapidement.

Les actions pratiques pour les équipes de sécurité et les développeurs devraient être priorisées immédiatement. Premièrement, faire un inventaire complet d'où libssh2 apparaît, en accordant une attention particulière aux binaires statiques ou aux paquets tiers qui peuvent avoir intégré la bibliothèque; un paquet mis à jour sur votre disque ne garantit pas que tous les artefacts dans votre environnement sont corrigés. Deuxièmement, appliquer soit une version qui inclut l'engagement cité soit un backport fiable fourni par le fournisseur: certains projets et distributions ont déjà publié des bâtiments réparés, mais dans d'autres cas il sera nécessaire de remodeler le logiciel qui incarne libssh2. Troisièmement, comme atténuation temporaire, limiter les connexions SSH sortantes aux serveurs de confiance, renforcer la vérification des clés d'hôte et contrôler l'évacuation DNS réduire la possibilité pour les clients vulnérables de contacter des serveurs arbitraires.

En plus de patching, il est approprié d'étendre la détection et la réponse: log de moniteur pour les chutes inexplicables ou les accidents dans les clients SSH, analyser les braindumps et obtenir SBOMs pour suivre des copies cachées de libssh2 dans des applications et des paquets séparés. Les outils d'analyse de composition logicielle (SCA) et les scanners binaires à la recherche de symboles ou de chaînes associés à libssh2 peuvent accélérer l'inventaire; lorsqu'il n'est pas possible de se garer immédiatement, envisager de changer temporairement vers des clients alternatifs ou vers des implémentations qui n'utilisent pas libssh2 pour des connexions exposées à des environnements peu fiables.

Une défaillance critique dans libssh2 (CVE-2026-55200) pourrait permettre l'exécution de code à distance sur les clients SSH
Image générée avec IA.

Le paysage de risque s'étend au-delà de cette défaillance ponctuelle: il y a deux vulnérabilités supplémentaires qui doivent être corrigées dans le même ensemble de code, CVE-2026-55199(refus de service par boucle CPU) et CVE-2025-15661(FSTP heap over-read), qui, combiné avec le récent débordement entier, intensifie la nécessité d'un examen complet de tous les logiciels qui implémente les clients SSH. La leçon opérationnelle est claire : ne sous-estimez pas le logiciel client intégré dans les systèmes et les applications; son exposition aux serveurs distants peut être le maillon faible de votre périmètre.

Pour suivre l'évolution de l'incident et obtenir des sources primaires, vérifiez l'entrée du CVE et du dépôt officiel libssh2 ; ces pages montreront quand une version d'étiquette est publiée qui intègre la correction, ce qui facilite la vérification des bâtiments et des backports. La correction est sur l'arbre principal, mais jusqu'à ce qu'une version soit déployée et que les fournisseurs mettent à jour leurs produits, il incombe aux équipes de sécurité et de développement d'identifier, de corriger et d'atténuer les acteurs vulnérables dans leur environnement.

Sources et références: l'avis officiel de la CVE est disponible dans le registre public ( CVE-2026-55200) et le correctif peut être revu dans le dépôt libssh2 ( s'engager 97acf3d, RP # 2052).

Couverture

Autres

Plus de nouvelles sur le même sujet.