PT-2025-7168 · Openssh+13 · Openssh+13
CVE-2025-26465
·
Publicado
2025-02-17
·
Atualizado
2026-09-02
CVSS v2.0
7.1
Alta
| Vetor | AV:N/AC:H/Au:N/C:C/I:C/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do OpenSSH 6.8p1 a 9.9p1
Descrição
Uma vulnerabilidade foi encontrada no OpenSSH quando a opção VerifyHostKeyDNS está habilitada, permitindo a execução de um ataque do tipo man-in-the-middle por uma máquina maliciosa se passando por um servidor legítimo. Este problema ocorre devido à forma como o OpenSSH trata incorretamente códigos de erro em condições específicas ao verificar a chave do host. Para que um ataque seja considerado bem-sucedido, o invasor precisa conseguir esgotar primeiro os recursos de memória do cliente, o que eleva a complexidade do ataque. A vulnerabilidade possibilita o roubo de credenciais, violações de dados e acesso não autorizado, potencialmente violando a conformidade.
Recomendações
Para as versões do OpenSSH 6.8p1 a 9.9p1, atualize para o OpenSSH 9.9p2 ou posterior para corrigir a vulnerabilidade. Como medida temporária, considere desativar a opção VerifyHostKeyDNS até que um patch esteja disponível. Restrinja o acesso ao tráfego SSH e monitore padrões anômalos para interromper potenciais ataques antecipadamente. Imponha limites rigorosos de taxa de conexão para prevenir ataques de negação de serviço.
Exploit
Correção
DoS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Alt Linux
Almalinux
Astra Linux
Centos
Freebsd
Ibm Aix
Linuxmint
Apple Macos
Openssh
Red Hat
Red Os
Rocky Linux
Suse
Ubuntu