CVE-2026-3497: уязвимост в OpenSSH, използван в Linux

В приложеното в много дистрибуции Linux патче gssapi.patch, което добавя поддръжка за обмен на ключове базирано на GSSAPI в OpenSSH, е открита уязвимост, довеждаща до повреждане на паметта и заобикаляне на механизма за разделяне на привилегии. Уязвимостта може да бъде експлоатирана отдалечено. В момента наличието на уязвимостта е потвърдено в Debian и Ubuntu. Уязвимостта се проявява при активиране на опцията „GSSAPIKeyExchange yes“ в настройките.

Интересно е, че в свое време разработчиците на OpenSSH отказаха да приемат промените за поддръжка на GSSAPI, тъй като съществуваха съмнения относно неговата безопасност. Въпреки това много дистрибуции на Linux включиха това патче в своите пакети с OpenSSH.

Отчет на debian.org

Източник: linux.org.ru

Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри 🔥 Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри | ProHoster