Un PoC Exploit publié pour une faille critique de libssh2 intégrée à curl, Git et PHP

Des chercheurs en sécurité ont publié un exploit proof-of-concept fonctionnel pour CVE-2026-55200, une vulnérabilité critique de corruption mémoire dans libssh2 notée CVSS 9.2 qui affecte toutes les versions jusqu'à 1.11.1.
libssh2 est une dependency silencieusement intégrée dans curl, Git, PHP, les agents de sauvegarde, les firmware updaters et des appliances réseau. Exploiter la faille ne nécessite pas d'exécuter un serveur SSH — seulement d'établir une connexion SSH sortante vers un hôte malveillant.
Comment fonctionne la vulnérabilité
Le bug réside dans ssh2_transport_read() dans transport.c. Le champ packet_length contrôlé par l'attaquant n'est pas validé avant de calculer la taille d'allocation du heap, causant un integer overflow 32 bits et des out-of-bounds writes — escaladables en RCE.
Détails du PoC
Le PoC a été publié dans l'archive GitHub «exploitarium». C'est une exploit primitive confirmée, pas une attaque distante clé en main.
État du correctif
Aucune version patchée disponible. Le commit 97acf3df existe en mainline mais non étiqueté. Debian livre déjà un build réparé en testing.
Que faire maintenant
Auditer les dépendances libssh2 (curl, PHP SSH, agents de sauvegarde, firmware), surveiller le release officiel, et restreindre les connexions SSH sortantes aux hôtes de confiance. CVE-2026-55200 est l'une des vulnérabilités d'infrastructure les plus significatives de 2026, selon The Hacker News.
Originally reported by The Hacker News. Read the original article for additional details.
View original source