PT-2026-102806 · Pypi · Russh

·

CVE-2026-102822

·

Publicado

2026-09-29

·

Atualizado

2026-09-29

CVSS v3.1

3.7

Baixa

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas Russh versões anteriores a 0.63.1
Description Uma conexão configurada para permitir mac=none pode negociá-la com uma cifra de bloco CTR ou CBC que exige MAC, pois a lógica de seleção valida needs mac() apenas quando a seleção de MAC falha. Um peer remoto pode enviar um pacote com um comprimento descriptografado de zero, fazendo com que o arquivo russh/src/cipher/mod.rs reduza o bloco lido anteriormente antes de indexar buffer.buffer[16..], o que causa um pânico e encerra a tarefa de conexão.
Recommendations Atualize para a versão 0.63.1.

Exploit

Correção

Improper Validation of Array Index

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-102822
GHSA-P8QX-H547-FJW9

Produtos afetados

Russh