研究人員未通報開發團隊即公開PoC,涉及SSH函式庫libssh2重大漏洞

此篇文章聚焦於匿名資安研究人員以bikini帳號,在GitHub公開Exploitarium漏洞研究儲存庫的事件。文章指出,該儲存庫至少涉及30項軟體產品與開源專案,內容包含多項漏洞分析及概念驗證程式碼,且研究人員表示,相關內容公開前尚未通知受影響的廠商或專案維護者。這種未經協調便公開漏洞細節的作法,可能讓開發團隊、企業與一般使用者在尚未完成修補前,便暴露於攻擊風險之中。文章也特別提到,研究人員曾使用GPT-5.3協助進行模糊測試,由AI分析目標程式、辨識異常行為,再由人工確認漏洞結果,最後由研究人員自行撰寫概念驗證程式。這顯示生成式AI已逐漸被導入漏洞研究流程,能協助提升測試效率,但漏洞判斷與攻擊程式驗證仍需要具備專業能力的人員審查。

文章其中一個重要案例,是SSH函式庫libssh2的CVE-2026-55200漏洞。文章指出,這是一項越界寫入漏洞,影響libssh2 1.11.1及更早版本,CVSS 4.0風險分數達到9.2分,屬於重大風險等級。若使用libssh2的用戶端應用程式連線至惡意或遭入侵的SSH伺服器,攻擊者便可能透過特製SSH封包觸發越界寫入,造成堆積記憶體毀損,進一步執行遠端程式碼。由於libssh2屬於常見的基礎函式庫,可能被其他軟體或企業產品間接導入,因此受影響的系統數量未必能透過一般資產盤點立即掌握。文章也提到,開發團隊已將修補程式合併至上游程式碼,但目前尚未釋出正式修補版本,企業使用者因此需要特別留意相關元件版本與供應鏈依賴關係。

文中另一個受到關注的案例,是自架Git服務平台Gitea的Actions執行元件Gitea act_runner漏洞CVE-2026-58053。此漏洞影響採用Docker後端的act_runner 0.262.0及更早版本,CVSS 4.0風險分數為9.4分,同樣被列為重大風險。根據文章內容,攻擊者只要具備執行工作流程的權限,就可能建立含有高風險設定的作業容器,從容器環境逃脫至主機系統,甚至在特權模式停用的情況下,仍以root身分存取主機。目前NVD尚未標示官方修補版本,更增加防禦難度。此篇文章最後引述資安分析師指出,libssh2與Gitea相關漏洞已出現實際濫用跡象,提醒企業不能只依賴傳統資產盤點,而應進一步檢查軟體依賴、開源元件版本、建置流程與自動化執行環境,才能及早找出潛在受影響範圍並降低攻擊風險。

閱讀完整文章:https://www.ithome.com.tw/news/177097

Related posts