W bibliotece libssh wykryto lukę umożliwiającą uwierzytelnionemu klientowi zalogowanie się jako dowolny lokalny użytkownik na serwerze. Problem dotyczy konfiguracji z włączoną opcją GSSAPIKeyExchange i wynika z pominięcia weryfikacji autoryzacji principal Kerberos.
▸ Pokaż oryginał (EN)
A flaw was found in libssh. On servers with GSSAPIKeyExchange enabled, the gssapi-keyex path does not verify whether the authenticated Kerberos principal is authorized for the requested local user, allowing authenticated clients to log in as arbitrary users.
Gdy serwer libssh ma włączoną opcję GSSAPIKeyExchange, ścieżka uwierzytelniania gssapi-keyex poprawnie weryfikuje tożsamość klienta w kontekście Kerberos (uwierzytelnia principal), jednak nie sprawdza, czy dany principal Kerberos jest uprawniony do zalogowania się na żądane konto lokalnego użytkownika systemu. Oznacza to, że każdy klient posiadający ważny bilet Kerberos może wskazać dowolną nazwę lokalnego użytkownika i uzyskać dostęp do jego konta. Jest to naruszenie zasad kontroli dostępu (CWE-863 — Incorrect Authorization).
Atakujący posiadający ważne uwierzytelnienie Kerberos może zalogować się jako dowolny lokalny użytkownik systemu, w tym root, uzyskując pełny dostęp do danych, możliwość modyfikacji konfiguracji oraz eskalacji uprawnień.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (Red Hat: RHSA-2026:42922). Do czasu wdrożenia patcha zaleca się wyłączenie opcji GSSAPIKeyExchange na serwerach libssh, jeśli nie jest bezwzględnie wymagana.
libssh z włączoną opcją GSSAPIKeyExchange; produkty oparte na tej bibliotece: Libssh, Red Hat Hardened Images, Red Hat Enterprise Linux — konkretne wersje wskazane w referencjach producenta
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HLibssh
APPLibsshwszystkie wersjeRed Hat Enterprise Linux
OSRedhat10.0Red Hat Hardened Images
APPRedhatwszystkie wersje
Powiązane podatności
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
SSRF w mod_proxy Apache HTTP Server — przekierowanie żądań przez atakującego
RCE przez EL injection w RichFaces Framework 3.X — brak uwierzytelnienia
GNU Bash — niekompletna łatka Shellshock umożliwia command injection (CVE-2014-7169)
ShellShock — RCE poprzez zmienne środowiskowe w GNU Bash