PT-2026-55839 · Kas · Kas

·

CVE-2026-54548

·

Publicado

2026-06-25

·

Atualizado

2026-09-12

CVSS v3.1

3.3

Baixa

VetorAV:L/AC:H/PR:L/UI:R/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas kas versões anteriores a 5.4
Description A configuração interna de chaves SSH acionada por SSH PRIVATE KEY ou SSH PRIVATE KEY FILE cria um arquivo ~/.ssh/config quando não existe uma configuração de SSH específica do usuário. A função ssh no host key check() em kas/libcmds.py adiciona uma regra global Host * com StrictHostKeyChecking no sem verificar ctx.managed env. Isso faz com que a configuração persista após a saída da ferramenta, afetando sessões SSH futuras do usuário local. Consequentemente, conexões SSH subsequentes podem aceitar chaves de host controladas por um invasor sem verificação, aumentando o risco de um ataque de man-in-the-middle, que é um ataque onde um agente malicioso intercepta a comunicação entre duas partes para roubar ou manipular dados.
Recommendations Atualizar para a versão 5.4.

Exploit

Correção

Improper Certificate Validation

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54548
GHSA-MV8M-V9V6-5F94
PYSEC-2026-3855

Produtos afetados

Kas