Ad

CVE-2026-59851

HIGH CVSS 3.1: 8,8 EPSS 0.27%
Обновлено 30 июля 2026
Red Hat
Параметр Значение
CVSS 8,8 (HIGH)
Тип уязвимости CWE-863 (Неправильная авторизация)
Поставщик Red Hat
Публичный эксплойт Нет

В libssh обнаружена ошибка. На серверах с включенным GSSAPIKeyExchange путь gssapi-keyex не проверяет, авторизован ли аутентифицированный субъект Kerberos для запрошенного локального пользователя, что позволяет аутентифицированным клиентам входить в систему как произвольные пользователи.

Показать оригинальное описание (EN)

A flaw was found in libssh. On servers with GSSAPIKeyExchange enabled, the gssapi-keyex path does not verify whether the authenticated Kerberos principal is authorized for the requested local user, allowing authenticated clients to log in as arbitrary users.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты 3

Конфигурация От (включительно) До (исключительно)
Libssh Libssh
cpe:2.3:a:libssh:libssh:-:*:*:*:*:*:*:*
Redhat Hardened_Images
cpe:2.3:a:redhat:hardened_images:-:*:*:*:*:*:*:*
Redhat Enterprise_Linux
cpe:2.3:o:redhat:enterprise_linux:10.0:*:*:*:*:*:*:*