libssh2 SSH函式庫重大漏洞公開PoC問世,利用風險升高

上週揭露的開源SSH函式庫 libssh2重大漏洞CVE-2026-55200 ,如今已有研究人員公開概念驗證(PoC)程式碼,使漏洞遭利用的風險進一步升高。該漏洞的CVSS v4嚴重性評分達9.2,影響1.11.1以前所有版本,可能導致攻擊者利用過大的SSH封包觸發堆積(Heap)記憶體損毀,最終導致遠端執行任意程式碼。

據資安媒體 The Hacker News報導 ,已有研究人員在GitHub上發布針對CVE-2026-55200漏洞的 PoC程式 ,驗證漏洞可被觸發,雖然尚非可直接用於實際攻擊的完整利用程式,但已大幅降低後續開發攻擊工具的門檻。The Hacker News提及的PoC程式GitHub頁面 目前已無法存取 ,但 GitHub Advisory資料庫 與開源資安郵件 論壇oss-sec ,仍保留該PoC儲存庫的引用紀錄,顯示相關PoC曾經公開發布,也代表漏洞利用技術已開始在資安社羣流傳,意味著後續可能出現更多衍生利用工具。

由於目前尚無正式的libssh2修補版本,The Hacker News引用英國國民保健署(NHS England)數位與資安團隊建議的 緩解措施 ,包括盤點所有使用libssh2的軟體,將對外SSH連線限制在受信任伺服器,監控異常或過大的SSH封包,以及libssh2用户端異常當機等徵兆。