BDU:2025-13879
АО «ИВК», Сообщество свободного программного обеспечения, Red Hat Inc., АО «СберТех», ООО «РусБИТех- libssh, OpenShift Container Platform, Debian GNU/Linux, Red Hat Enterprise Linux, Platform V SberLin
2025-09-09
Уязвимость функции first_kex_packet_follows() библиотеки libssh связана с отсутствием освобождения памяти после эффективного срока службы. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании
Технический анализ и план устранения
🇷🇺 Рекомендация ФСТЭК
В условиях отсутствия обновлений безопасности от производителя рекомендуется придерживаться "Рекомендаций по безопасной настройке операционных систем LINUX", изложенных в методическом документе ФСТЭК России, утверждённом 25 декабря 2022 года.
Использование рекомендаций: Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/cve-2025-8277
Для Debian GNU/Linux: https://security-tracker.debian.org/tracker/CVE-2025-8277
Компенсирующие меры: - использование межсетевого экрана уровня приложений (WAF) для фильтрации пользовательского ввода; - использование виртуальных частных сетей для организации удаленного доступа (VPN).
Для ОС АЛЬТ СП 10: установка обновления из публичного репозитория программного средства: https://altsp.su/obnovleniya-bezopasnosti/
Для ОС Astra Linux: обновить пакет libssh до 0.10.6-0+deb12u2 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se18-bulletin-2026-0224SE18