CVE-2026-3497 : vulnérabilité dans OpenSSH, utilisé dans Linux

Dans le patch gssapi.patch, utilisé par de nombreuses distributions Linux et ajoutant au OpenSSH la prise en charge de l’échange de clés basé sur GSSAPI, une vulnérabilité a été découverte, entraînant une corruption de la mémoire et contournant le mécanisme de séparation des privilèges. La vulnérabilité peut être exploitée à distance. Actuellement, la présence de cette vulnérabilité est confirmée dans Debian et Ubuntu. Elle se manifeste lorsque l'option « GSSAPIKeyExchange yes » est activée dans les paramètres.

Il est remarquable que, à l'époque, les développeurs d'OpenSSH ont refusé d’accepter la modification pour prendre en charge GSSAPI, car des doutes sur sa sécurité ont été soulevés. Cependant, de nombreuses distributions Linux ont inclus ce patch dans leurs paquets OpenSSH.

Rapport sur debian.org

Source : linux.org.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster