Se divulgaron cuatro vulnerabilidades de alta severidad en libssh2, la biblioteca en C ampliamente utilizada para dar soporte al protocolo SSH2 en herramientas de administración remota, transferencia de archivos, despliegue automatizado, plataformas de respaldo y clientes SFTP. Las fallas afectan a las versiones 1.11.1 y anteriores, y podrían exponer a aplicaciones cliente SSH/SFTP a corrupción de memoria, caídas (crashes) y potencial ejecución de código al conectarse a un servidor malicioso.
CVE y severidad
| ID | Tipo | CVSS | Componente afectado | Estado de explotación |
|---|---|---|---|---|
| CVE-2026-66032 | Double Free (CWE-415) | 8.7 | sftp_open() en src/sftp.c |
No confirmada |
| CVE-2026-66033 | Integer Underflow / Out-of-Bounds Read | 8.7 | ssh2_cipher_crypt() en src/openssl.c |
No confirmada |
| CVE-2026-66034 | Lectura fuera de límites / Free no inicializado | No disponible | Subsistema de claves públicas | No confirmada |
| CVE-2026-66035 | Heap Buffer Overflow | No disponible | fullpacket() en src/transport.c |
No confirmada |
Productos afectados
| Producto | Versiones afectadas | Componente vulnerable |
|---|---|---|
| libssh2 | 1.11.1 y anteriores | Librería cliente SSH2/SFTP (sftp.c, openssl.c, transport.c, subsistema publickey) |
Solución
Actualizar libssh2 a una versión que incluya las cuatro correcciones, disponibles en los siguientes commits upstream:
- CVE-2026-66032 → commit
5e47761 - CVE-2026-66033 → commit
a2ed82d - CVE-2026-66034 → commit
a13bb6c - CVE-2026-66035 → commit
42e33d8
Si no es posible actualizar el paquete del sistema operativo, se recomienda recompilar la biblioteca aplicando los parches upstream referenciados.
Recomendaciones
Priorizar la actualización en sistemas que utilicen libssh2 para conexiones SSH/SFTP, especialmente en entornos con exposición a redes no confiables. Verificar aplicaciones que empaqueten la biblioteca de forma estática, ya que podrían requerir actualización independiente del paquete del sistema operativo.
Referencias
- Libssh2 Vulnerabilities Allow a Malicious SSH Server to Corrupt Client Memory – Cyber Security News
- CVE-2026-66032 – NVD
- CVE-2026-66032 – MITRE
- CVE-2026-66033 – NVD
- CVE-2026-66033 – MITRE
- CVE-2026-66034 – NVD
- CVE-2026-66034 – MITRE
- CVE-2026-66035 – NVD
- CVE-2026-66035 – MITRE
- Repositorio oficial de libssh2 – GitHub
