PoC-Exploit für kritische libssh2-Sicherheitslücke veröffentlicht – curl, Git und PHP betroffen

Sicherheitsforscher haben einen funktionierenden Proof-of-Concept-Exploit für CVE-2026-55200 veröffentlicht, eine kritische Memory-Corruption-Schwachstelle in libssh2 mit CVSS 9.2, die alle Versionen bis einschließlich 1.11.1 betrifft.
libssh2 ist eine Dependency, die stillschweigend in curl, Git, PHP, Backup-Agenten, Firmware-Updates und Netzwerk-Geräten eingebettet ist. Um die Schwachstelle auszunutzen, muss das Opfer keine SSH-Server-Software ausführen, sondern lediglich eine ausgehende SSH-Verbindung zu einem bösartigen Host herstellen.
Wie die Schwachstelle funktioniert
Der Bug befindet sich in ssh2_transport_read() in transport.c. Das vom Angreifer kontrollierte Feld packet_length wird nicht vor der Heap-Allocation-Berechnung validiert, was zu einem 32-Bit-Integer-Überlauf und Out-of-Bounds-Schreibzugriffen führt — eskalierbar zu RCE.
PoC-Details
Der PoC wurde im GitHub-Archiv «exploitarium» veröffentlicht. Es handelt sich um eine bestätigte Exploit-Primitive, nicht um einen schlüsselfertigen Remote-Angriff.
Patch-Status
Noch kein gepatchtes Release. Commit 97acf3df existiert in mainline, aber ungetaggt. Debian liefert bereits einen reparierten Build im Testing-Branch aus.
Was jetzt zu tun ist
libssh2-Abhängigkeiten prüfen (curl, PHP SSH, Backup-Agenten, Firmware), auf ein offizielles Release warten, ausgehende SSH-Verbindungen auf vertrauenswürdige Hosts beschränken. CVE-2026-55200 ist eine der bedeutendsten Infrastruktur-Schwachstellen des Jahres 2026, laut The Hacker News.
Originally reported by The Hacker News. Read the original article for additional details.
View original source