
MagnoSec Blog
PoC Público para CVE-2026-55200: Vulnerabilidad Crítica CVSS 9.2 en libssh2 Afecta a Millones de Clientes SSH
El contexto: qué ha pasado y por qué importa
libssh2 es una de esas librerías que todo el mundo usa y casi nadie conoce. Implementa el protocolo SSH en el lado del cliente y está embebida en herramientas que usas a diario: clientes SFTP, librerías de automatización DevOps, agentes de CI/CD que se conectan a servidores por SSH, herramientas de transferencia de archivos, y un largo etcétera de software que necesita conectar con servidores remotos de forma segura. CVE-2026-55200, con un CVSS 4.0 de 9.2, permite que un servidor SSH malicioso —o un servidor legítimo comprometido— ejecute código arbitrario en el cliente que se conecta a él. Es la inversión del modelo de amenaza SSH: ya no es el cliente atacando al servidor, es el servidor atacando al cliente.
Antecedentes y evolución de la amenaza
El mecanismo del fallo es una corrupción de memoria en el manejo de ciertos paquetes SSH extendidos durante la fase de negociación de la conexión. Cuando un cliente libssh2 se conecta a un servidor, este puede enviar paquetes de configuración que el cliente procesa antes de autenticarse. La vulnerabilidad se activa cuando el servidor envía un paquete específicamente manipulado que provoca una escritura fuera de límites en el búfer del cliente. El resultado es una condición de memoria corrupta que un atacante puede explotar para ejecutar código en el contexto del proceso cliente. Lo más grave: esto ocurre antes de que el usuario introduzca credenciales, antes de que se establezca el canal seguro, en los primeros milisegundos de la conexión. El cliente no tiene oportunidad de verificar la identidad del servidor porque el ataque ocurre en la fase de handshake.
Así funciona: los detalles técnicos
El vector de ataque es particularmente peligroso en entornos automatizados. Un pipeline de CI/CD que usa libssh2 para desplegar código en un servidor de producción se conecta periódicamente a ese servidor. Si un atacante compromete el servidor de despliegue —o redirige el tráfico DNS hacia un servidor que controle—, cada conexión del pipeline se convierte en una oportunidad de ejecutar código en el agente de CI/CD. Ese agente tiene acceso a secretos, tokens de despliegue, claves de API y credenciales cloud. Comprometer el agente de CI/CD a través de libssh2 no es atacar al servidor: es atacar al cliente que despliega en el servidor, y desde ahí pivotar a todo lo que el pipeline toca. Es un ataque de supply chain en miniatura que se activa con cada git push.
Impacto real en organizaciones y empresas
El hecho de que el PoC sea público eleva la urgencia de este CVE de 'crítico pero teórico' a 'crítico y explotable ahora mismo'. El PoC demuestra que la explotación es fiable, que no requiere condiciones excepcionales, y que el payload puede ser entregado a través de un servidor SSH que parece perfectamente normal durante el handshake. Cualquier atacante con capacidad de crear un servidor SSH —algo trivial en cualquier VPS de 5 dólares al mes— puede empezar a explotar esta vulnerabilidad contra clientes que se conecten a él. La pregunta no es si hay exploits en circulación: el PoC público ya es un exploit funcional.
Cómo MagnoSec aborda esta amenaza en sus auditorías
En MagnoSec, las auditorías de infraestructura y código fuente incluyen la revisión de las dependencias de librerías criptográficas y de red como vectores de ataque. libssh2, OpenSSL, libcurl, y otras librerías fundamentales son evaluadas en cada auditoría porque una vulnerabilidad en cualquiera de ellas se propaga a todas las aplicaciones que las usan. En nuestros ejercicios de Red Team, simulamos ataques de servidor-a-cliente —el escenario inverso al habitual— porque sabemos que los equipos de seguridad rara vez consideran que conectarse a un servidor pueda comprometer al cliente. CVE-2026-55200 es la demostración de que esa amenaza no es teórica.
Qué puedes hacer ahora: acciones concretas
La mitigación es inmediata: actualizar libssh2 a la versión 1.11.1 o superior en todos los sistemas que la utilicen. Pero la parte difícil no es aplicar el parche: es saber dónde está libssh2 en tu infraestructura. Como es una dependencia transitiva en la mayoría de los casos —tu aplicación no la referencia directamente, pero la librería SFTP que usas sí lo hace—, el primer paso es auditar las dependencias de todos los proyectos para identificar si libssh2 está presente y en qué versión. Herramientas como dependabot, Snyk o OWASP Dependency-Check pueden automatizar esta detección. Si encuentras libssh2 en tu stack, asume que cualquier cliente que se conecte a un servidor SSH —incluso a servidores que consideras confiables— es vulnerable hasta que esté parcheado. La confianza en el servidor al que te conectas ya no es suficiente: el servidor también puede atacarte a ti.
Temas tratados
libssh2 · CVE-2026-55200 · SSH · RCE cliente · CVSS 9.2 · vulnerabilidad SSH · DevOps security · PoC exploit
Servicios relacionados
MagnoSec
Pentesting Web y Hacking Ético
Pentesting web y hacking ético de aplicaciones y APIs según OWASP WSTG. Detectamos SQL Injection, XSS y fallos de autenticación. Informe con CVSS y remediación.
MagnoSec
Auditoría de Infraestructura
Auditoría de infraestructura tecnológica: redes internas y externas, servidores y firewalls. Hallazgos con CVSS y plan de remediación. PTES y OSSTMM.
MagnoSec
Red Team y Simulación de Ataques Reales
Ejercicios Red Team con simulación realista de adversario. Basado en MITRE ATT&CK. Evaluamos detección, respuesta y contención. Incluye sesión Purple Team.
Servicios de auditoría
Pentesting Móvil y Auditoría de Apps
Pentesting de apps Android e iOS: análisis estático y dinámico, almacenamiento, comunicaciones y autenticación. Basado en OWASP MSTG, con informe y re-test.
Auditoría de Active Directory
Auditoría de Active Directory: identificación de vectores de escalado, Kerberoasting, BloodHound, ACLs abusivas. Protege el núcleo de tu identidad corporativa.
Auditoría WiFi para Empresas
Auditoría de redes WiFi corporativas. War driving, rogue AP, WPA2/WPA3 Enterprise, 802.1X. Detectamos configuraciones débiles y accesos no autorizados.
Auditoría de Código Fuente
Auditoría de código de aplicaciones: revisión manual (code review) y SAST para detectar vulnerabilidades OWASP/CWE en cualquier lenguaje. Alcance y precio.
Auditoría de Seguridad para MVP y Startups
Auditoría de seguridad para MVP y startups: autenticación, control de acceso, APIs, Supabase/RLS y cloud. Revisión corta y priorizada antes de lanzar.
¿Quieres saber si tu empresa tiene estas vulnerabilidades?
Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.
Artículos relacionados
julio 2026
SAP Corrige un Fallo CVSS 9.9 en NetWeaver ABAP: La Vulnerabilidad que Puede Exponer o Modificar Datos de Cualquier Empresa
junio 2026
GitHub Refuerza actions/checkout Contra Ataques Pwn Request: Lo que Todo Equipo DevOps Debe Saber
agosto 2026
Bug Crítico en Elementor Pro Expone Millones de Sitios WordPress a RCE: La Pesadilla del Plugin Más Popular
Recursos gratuitos
Guía completa
Guía de Pentesting Web: Metodología, Herramientas y Precios
Herramienta interactiva
Checklist de Seguridad Informática para Empresas
Referencia
Glosario de Ciberseguridad: 60+ Términos
Guía 2026
Certificaciones de Ciberseguridad: Precios y Comparativa
Herramienta
Calculadora de Precio de Pentesting
Cumplimiento
Pentesting para ISO 27001 y ENS: Qué Exige la Norma