Cuatro vulnerabilidades de alta severidad en libssh2 permiten que un servidor SSH malicioso corrompa la memoria del cliente

Se divulgaron cuatro vulnerabilidades de alta severidad en libssh2, la biblioteca en C ampliamente utilizada para dar soporte al protocolo SSH2 en herramientas de administración remota, transferencia de archivos, despliegue automatizado, plataformas de respaldo y clientes SFTP. Las fallas afectan a las versiones 1.11.1 y anteriores, y podrían exponer a aplicaciones cliente SSH/SFTP a corrupción de memoria, caídas (crashes) y potencial ejecución de código al conectarse a un servidor malicioso.

CVE y severidad

ID Tipo CVSS Componente afectado Estado de explotación
CVE-2026-66032 Double Free (CWE-415) 8.7 sftp_open() en src/sftp.c No confirmada
CVE-2026-66033 Integer Underflow / Out-of-Bounds Read 8.7 ssh2_cipher_crypt() en src/openssl.c No confirmada
CVE-2026-66034 Lectura fuera de límites / Free no inicializado No disponible Subsistema de claves públicas No confirmada
CVE-2026-66035 Heap Buffer Overflow No disponible fullpacket() en src/transport.c No confirmada

Productos afectados

Producto Versiones afectadas Componente vulnerable
libssh2 1.11.1 y anteriores  Librería cliente SSH2/SFTP (sftp.c, openssl.c, transport.c, subsistema publickey)

Solución

Actualizar libssh2 a una versión que incluya las cuatro correcciones, disponibles en los siguientes commits upstream:

  • CVE-2026-66032 → commit 5e47761
  • CVE-2026-66033 → commit a2ed82d
  • CVE-2026-66034 → commit a13bb6c
  • CVE-2026-66035 → commit 42e33d8

Si no es posible actualizar el paquete del sistema operativo, se recomienda recompilar la biblioteca aplicando los parches upstream referenciados.

Recomendaciones

Priorizar la actualización en sistemas que utilicen libssh2 para conexiones SSH/SFTP, especialmente en entornos con exposición a redes no confiables. Verificar aplicaciones que empaqueten la biblioteca de forma estática, ya que podrían requerir actualización independiente del paquete del sistema operativo.

Referencias