MagnoSec
Conexión SSH entre servidor y cliente con código malicioso fluyendo del servidor al cliente representando vulnerabilidad crítica en libssh2

MagnoSec Blog

PoC Público para CVE-2026-55200: Vulnerabilidad Crítica CVSS 9.2 en libssh2 Afecta a Millones de Clientes SSH

Por Equipo MagnoSec4 min de lectura

El contexto: qué ha pasado y por qué importa

libssh2 es una de esas librerías que todo el mundo usa y casi nadie conoce. Implementa el protocolo SSH en el lado del cliente y está embebida en herramientas que usas a diario: clientes SFTP, librerías de automatización DevOps, agentes de CI/CD que se conectan a servidores por SSH, herramientas de transferencia de archivos, y un largo etcétera de software que necesita conectar con servidores remotos de forma segura. CVE-2026-55200, con un CVSS 4.0 de 9.2, permite que un servidor SSH malicioso —o un servidor legítimo comprometido— ejecute código arbitrario en el cliente que se conecta a él. Es la inversión del modelo de amenaza SSH: ya no es el cliente atacando al servidor, es el servidor atacando al cliente.

Antecedentes y evolución de la amenaza

El mecanismo del fallo es una corrupción de memoria en el manejo de ciertos paquetes SSH extendidos durante la fase de negociación de la conexión. Cuando un cliente libssh2 se conecta a un servidor, este puede enviar paquetes de configuración que el cliente procesa antes de autenticarse. La vulnerabilidad se activa cuando el servidor envía un paquete específicamente manipulado que provoca una escritura fuera de límites en el búfer del cliente. El resultado es una condición de memoria corrupta que un atacante puede explotar para ejecutar código en el contexto del proceso cliente. Lo más grave: esto ocurre antes de que el usuario introduzca credenciales, antes de que se establezca el canal seguro, en los primeros milisegundos de la conexión. El cliente no tiene oportunidad de verificar la identidad del servidor porque el ataque ocurre en la fase de handshake.

Así funciona: los detalles técnicos

El vector de ataque es particularmente peligroso en entornos automatizados. Un pipeline de CI/CD que usa libssh2 para desplegar código en un servidor de producción se conecta periódicamente a ese servidor. Si un atacante compromete el servidor de despliegue —o redirige el tráfico DNS hacia un servidor que controle—, cada conexión del pipeline se convierte en una oportunidad de ejecutar código en el agente de CI/CD. Ese agente tiene acceso a secretos, tokens de despliegue, claves de API y credenciales cloud. Comprometer el agente de CI/CD a través de libssh2 no es atacar al servidor: es atacar al cliente que despliega en el servidor, y desde ahí pivotar a todo lo que el pipeline toca. Es un ataque de supply chain en miniatura que se activa con cada git push.

Impacto real en organizaciones y empresas

El hecho de que el PoC sea público eleva la urgencia de este CVE de 'crítico pero teórico' a 'crítico y explotable ahora mismo'. El PoC demuestra que la explotación es fiable, que no requiere condiciones excepcionales, y que el payload puede ser entregado a través de un servidor SSH que parece perfectamente normal durante el handshake. Cualquier atacante con capacidad de crear un servidor SSH —algo trivial en cualquier VPS de 5 dólares al mes— puede empezar a explotar esta vulnerabilidad contra clientes que se conecten a él. La pregunta no es si hay exploits en circulación: el PoC público ya es un exploit funcional.

Cómo MagnoSec aborda esta amenaza en sus auditorías

En MagnoSec, las auditorías de infraestructura y código fuente incluyen la revisión de las dependencias de librerías criptográficas y de red como vectores de ataque. libssh2, OpenSSL, libcurl, y otras librerías fundamentales son evaluadas en cada auditoría porque una vulnerabilidad en cualquiera de ellas se propaga a todas las aplicaciones que las usan. En nuestros ejercicios de Red Team, simulamos ataques de servidor-a-cliente —el escenario inverso al habitual— porque sabemos que los equipos de seguridad rara vez consideran que conectarse a un servidor pueda comprometer al cliente. CVE-2026-55200 es la demostración de que esa amenaza no es teórica.

Qué puedes hacer ahora: acciones concretas

La mitigación es inmediata: actualizar libssh2 a la versión 1.11.1 o superior en todos los sistemas que la utilicen. Pero la parte difícil no es aplicar el parche: es saber dónde está libssh2 en tu infraestructura. Como es una dependencia transitiva en la mayoría de los casos —tu aplicación no la referencia directamente, pero la librería SFTP que usas sí lo hace—, el primer paso es auditar las dependencias de todos los proyectos para identificar si libssh2 está presente y en qué versión. Herramientas como dependabot, Snyk o OWASP Dependency-Check pueden automatizar esta detección. Si encuentras libssh2 en tu stack, asume que cualquier cliente que se conecte a un servidor SSH —incluso a servidores que consideras confiables— es vulnerable hasta que esté parcheado. La confianza en el servidor al que te conectas ya no es suficiente: el servidor también puede atacarte a ti.

Temas tratados

libssh2 · CVE-2026-55200 · SSH · RCE cliente · CVSS 9.2 · vulnerabilidad SSH · DevOps security · PoC exploit

¿Quieres saber si tu empresa tiene estas vulnerabilidades?

Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.

¿Quieres más información?