{"id":1339,"date":"2026-06-29T09:34:05","date_gmt":"2026-06-29T09:34:05","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/06\/29\/poc-publica-publicada-para-falla-critica-de-ssh-del-lado-del-cliente-libssh2-cve-2026-55200-cyberdefensa-mx\/"},"modified":"2026-06-29T09:34:05","modified_gmt":"2026-06-29T09:34:05","slug":"poc-publica-publicada-para-falla-critica-de-ssh-del-lado-del-cliente-libssh2-cve-2026-55200-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/06\/29\/poc-publica-publicada-para-falla-critica-de-ssh-del-lado-del-cliente-libssh2-cve-2026-55200-cyberdefensa-mx\/","title":{"rendered":"PoC p\u00fablica publicada para falla cr\u00edtica de SSH del lado del cliente libssh2 CVE-2026-55200 \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Ya est\u00e1 disponible una prueba de concepto p\u00fablica <a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2026-55200\"><code>CVE-2026-55200<\/code><\/a>un defecto cr\u00edtico en <a href=\"https:\/\/github.com\/libssh2\/libssh2\">libssh2<\/a> que permite que un servidor SSH malicioso o comprometido provoque da\u00f1os en la memoria de un cliente que se conecta, con posible ejecuci\u00f3n de c\u00f3digo. Sin credenciales, sin interacci\u00f3n del usuario. El error afecta a todas las versiones hasta e incluyendo <code>1.11.1<\/code> y lleva una puntuaci\u00f3n CVSS 4.0 de <a href=\"https:\/\/www.vulncheck.com\/advisories\/libssh2-out-of-bounds-write-via-unchecked-packet-length-in-transport-c\">9.2<\/a>.<\/p>\n<p>libssh2 es una biblioteca SSH del lado del cliente, no un servidor. Esa distinci\u00f3n importa. Est\u00e1 integrado en curl, Git, PHP, agentes de respaldo, actualizadores de firmware y una larga lista de dispositivos.<\/p>\n<p>Cualquier cosa que lo vincule y llegue a un punto final SSH que no es de confianza es un objetivo potencial. Muchas de esas copias est\u00e1n vinculadas est\u00e1ticamente, por lo que una actualizaci\u00f3n del paquete de distribuci\u00f3n no las afectar\u00e1 y es posible que no sepas que est\u00e1n all\u00ed.<\/p>\n<h2>C\u00f3mo funciona el error<\/h2>\n<p>La falla reside en ssh2_transport_read() en transport.c, la funci\u00f3n que analiza los paquetes SSH entrantes durante el protocolo de enlace. Ley\u00f3 el campo de longitud de paquete controlado por el atacante y solo rechaz\u00f3 valores inferiores a 1. Nunca impuso un l\u00edmite superior.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-cant-stop-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjPEV6-530TOlxG6PjrmdlY623wpBwduZ7t1HV6flcmO5R4q4AmfixDUzW0CrhlvMVNWbhvOIso-UDNTka4W_W9Chrdj_dglwBZwi7DuePM2IMIl-hfUYVIqBXgfpr_2619K8Gptb4LzwJ6gUbi7lWl2M8AFQJsHEaw63Q7tZ6708YGruiHrr0Y2W9YYxLQ\/s728-e100\/ThreatLocker-d.png\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>El c\u00e1lculo del tama\u00f1o agrega la longitud del paquete a un par de valores peque\u00f1os usando aritm\u00e9tica de 32 bits, por lo que una longitud de 0xffffffff se ajusta a un n\u00famero peque\u00f1o. libssh2 luego asigna un b\u00fafer del tama\u00f1o del n\u00famero peque\u00f1o, mientras que el c\u00f3digo posterior escribe el paquete completo y de gran tama\u00f1o en \u00e9l.<\/p>\n<p>El resultado es una escritura en el mont\u00f3n fuera de los l\u00edmites, clasificada como <a href=\"https:\/\/cwe.mitre.org\/data\/definitions\/680.html\">CWE-680<\/a>desbordamiento de enteros a desbordamiento de b\u00fafer, una primitiva cl\u00e1sica para la ejecuci\u00f3n de c\u00f3digo. El <a href=\"https:\/\/github.com\/libssh2\/libssh2\/commit\/97acf3dfda80c91c3a8c9f2372546301d4a1a7a8\">arreglar<\/a> agrega la verificaci\u00f3n que falta, rechazando cualquier longitud de paquete superior a LIBSSH2_PACKET_MAXPAYLOAD antes de que se ejecuten las matem\u00e1ticas.<\/p>\n<p>libssh2 ha tropezado con esto antes. En 2019, lanz\u00f3 la versi\u00f3n 1.8.1 para corregir un lote de nueve fallas lideradas por CVE-2019-3855, un desbordamiento de enteros casi id\u00e9ntico en su lectura de transporte que tambi\u00e9n permit\u00eda que un servidor malicioso ejecutara c\u00f3digo en un cliente conectado. Siete a\u00f1os despu\u00e9s, la misma clase de error vuelve a aparecer en el mismo c\u00f3digo.<\/p>\n<p>El investigador de seguridad Tristan Madani inform\u00f3 del problema. Los mantenedores fusionaron el parche a trav\u00e9s de <a href=\"https:\/\/github.com\/libssh2\/libssh2\/pull\/2052\">solicitud de extracci\u00f3n #2052<\/a> el 12 de junio. VulnCheck public\u00f3 el CVE el 17 de junio.<\/p>\n<p>Se ha realizado una prueba de concepto p\u00fablica. <a href=\"https:\/\/github.com\/bikini\/exploitarium\/tree\/main\/libssh2-cve-2026-55200-poc\">publicado en \u00abexploitarium\u00bb,<\/a> un archivo GitHub de c\u00f3digo de explotaci\u00f3n cuyo autor dice que las entradas se publicaron sin informe previo. El archivo contiene un andamio de activaci\u00f3n SSH verificado localmente y un arn\u00e9s RCE local controlado para el error libssh2, no un exploit remoto llave en mano. La ejecuci\u00f3n confiable de c\u00f3digo en una aplicaci\u00f3n activa a\u00fan depender\u00eda del binario de destino, el comportamiento del asignador, las mitigaciones y c\u00f3mo el software incorpora libssh2.<\/p>\n<p>Vale la pena sopesar el contexto. El autor admite que el archivo sali\u00f3 incompleto, con algunas entradas d\u00e9biles y la IA provocando la confusi\u00f3n. A partir de ahora, la calificaci\u00f3n de explotaci\u00f3n de CISA para CVE todav\u00eda es nula y no se ha informado de ning\u00fan uso silvestre.<\/p>\n<h2>que hacer<\/h2>\n<p>A\u00fan no hay una versi\u00f3n fija de libssh2. El parche se encuentra en la fuente principal y se publica una versi\u00f3n etiquetada. <a href=\"https:\/\/seclists.org\/oss-sec\/2026\/q2\/1010\">todav\u00eda estando preparado<\/a>por lo que las distribuciones de Linux y los proyectos posteriores lo respaldan ellos mismos; Debian, por ejemplo, ya tiene una compilaci\u00f3n reparada en pruebas.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/vpn-threat-report-m\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhFlTC7RrRZGiFAgASS0noWSL0qsQGFVp8-Hvuw9yp3X3VKRuTcb5SsPX09wJzrdIM6pu1_5lS4EeZp7Sx4iYBpNJkrGnpr08yyaS1HQ5_5TxaCsP6O0OtHNuOkesn6CbNjao1GPulCJk-uljYMSfMZfBYNrngpe669t7jlRn1FqiEnXhsFD1WVkpaYIVgh\/s728-e100\/ai-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>NHS England Digital tiene <a href=\"https:\/\/digital.nhs.uk\/cyber-alerts\/2026\/cc-4799\">emiti\u00f3 un aviso<\/a> instando a las organizaciones afectadas a actualizarse.<\/p>\n<ul>\n<li>Haga un inventario de todo lo que vincula libssh2, incluidas las copias est\u00e1ticas o empaquetadas que los administradores de paquetes no marcar\u00e1n. Las implementaciones de curl, Git y PHP son portadores comunes.<\/li>\n<li>Aplique una compilaci\u00f3n que incluya la confirmaci\u00f3n 97acf3d, ya sea un backport de distribuci\u00f3n o una compilaci\u00f3n de c\u00f3digo fuente parcheada, y observe el canal de asesoramiento de su proveedor para conocer el estado de la versi\u00f3n.<\/li>\n<li>Hasta que se aplique el parche, restrinja las conexiones SSH salientes a servidores confiables y verifique las claves del host. Dar prioridad a los clientes que llegan a servidores SSH externos o resolver hosts mediante nombres que un atacante podr\u00eda redirigir. Est\u00e9 atento a anomal\u00edas de paquetes de gran tama\u00f1o y fallas inexplicables de clientes.<\/li>\n<\/ul>\n<p>Parche tambi\u00e9n el resto del lote: CVE-2026-55199 (CVSS 8.2), una denegaci\u00f3n de servicio que atrapa a un cliente que se conecta en un bucle de CPU mediante un recuento de extensiones falso, y CVE-2025-15661 (CVSS 8.3), una sobrelectura del mont\u00f3n SFTP.<\/p>\n<p>El problema principal es un error de corrupci\u00f3n de memoria previo a la autenticaci\u00f3n en el c\u00f3digo que se incluye en m\u00e1s clientes y dispositivos de los que nadie ha mapeado por completo.<\/p>\n<p>Las preguntas abiertas son qu\u00e9 tan r\u00e1pido alguien convierte el arn\u00e9s local en un exploit remoto confiable y cu\u00e1ntas copias empaquetadas permanecen vulnerables porque nadie recuerda que enviaron libssh2 dentro.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Ya est\u00e1 disponible una prueba de concepto p\u00fablica CVE-2026-55200un defecto cr\u00edtico en libssh2 que permite que un servidor SSH malicioso o comprometido provoque da\u00f1os en la memoria de un cliente que se conecta, con posible ejecuci\u00f3n de c\u00f3digo. Sin credenciales, sin interacci\u00f3n del usuario. El error afecta a todas las versiones hasta e incluyendo 1.11.1 [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":752,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[2218,611,3375,24,70,263,3373,3374,36,2618,823,3372,2371],"class_list":["post-1339","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-cliente","tag-critica","tag-cve202655200","tag-cyberdefensa-mx","tag-del","tag-falla","tag-lado","tag-libssh2","tag-para","tag-poc","tag-publica","tag-publicada","tag-ssh"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1339","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1339"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1339\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/752"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1339"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1339"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1339"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}