Опубликован PoC уязвимости libssh2 для curl, Git и PHP
🔥 Опубликован PoC уязвимости libssh2 для curl, Git и PHP
CVE-2026-55200 — критическая уязвимость в клиентской SSH-библиотеке libssh2: вредоносный сервер при подключении без аутентификации может вызвать переполнение буфера на куче и потенциально выполнить код на машине клиента. Механика классическая: в функции ssh2_transport_read поле длины пакета проверялось только на значения меньше единицы, без верхней границы. Размер 0xffffffff при 32-битном сложении с малыми константами превращается в крошечное число, аллокатор выделяет микроскопический буфер, а следующие за этим операции записи уносятся за его пределы. Тот же класс бага приземлился в libssh2 ровно семь лет назад с CVE-2019-3855 — и снова в том же самом transport.c.
Главная сложность: библиотека статически вшита в curl, Git, PHP, агенты резервного копирования, прошивки и устройства, и обновление системного пакета до этих копий не доберётся. Тегированного релиза с патчем до сих пор нет — коммит 97acf3d лежит в мейнлайне, дистрибутивы применяют исправление самостоятельно. Debian, в частности, уже выкатил исправленную сборку в testing, NHS England Digital выпустила предписание обновляться, а VulnCheck зарегистрировал CVE 17 июня. Публичный PoC из exploitarium не даёт готового удалённого эксплойта, но содержит локально проверенный SSH-триггер и RCE-заготовку — дистанция до реальной атаки зависит теперь от бинарной сборки, аллокатора и включённых защит.
По данным The Hacker News, кроме CVE-2026-55200 в том же раунде закрыты ещё две: CVE-2026-55199 — бесконечный цикл при разборе расширений, и CVE-2025-15661 — чтение за границей буфера в SFTP.
Объём работы здесь не в самом патче — один коммит пересобрать нетрудно. Самое дорогое — узнать, сколько бинарников в вашей сети на самом деле тянут libssh2. Реестр КИИ такого не покажет. Оркестратор патчей — тоже. Кто последний раз делал grep по своим сборочным скриптам и дистрибутивам устройств?
#libssh2 #PoC #IntegerOverflow #SupplyChain #ssh