libssh2に深刻な整数オーバーフロー脆弱性2件、PoC公開

脆弱性・脅威情報

【更新 2026-07-22】本記事を再度見直し、修正しました。主な修正点:(1) CVE-2026-58050固有の実証コード(PoC)が、CVEを採番したVulnCheckのアドバイザリからリンクされる形で公開されており、Windows上でcalc.exeを起動する実証であることを一次情報で確認できたため、2026-07-01に付していた当該箇所の取り消し線・要確認注記を解除しました。(2) CVE-2026-58050について、libssh2 upstreamの公式リリースは引き続き最新版1.11.1のまま(修正未提供)ですが、Ubuntu等の主要Linuxディストリビューションが修正版パッケージの提供を開始した(Ubuntu USN-8532-1、2026-07-13)状況を反映しました。

【更新 2026-07-01】本記事を見直しました。現時点で公開が確認できる実証コード(PoC)はCVE-2026-55200を対象としたもので、CVE-2026-58050での「Windows上でのcalc.exe起動」実証は一次情報で確認できなかったため、該当箇所に取り消し線と要確認の注記を追加しました。なお、CVE-2026-55200のCVSS9.2・修正コミット等の事実、および両脆弱性が本日時点でlibssh2の公式リリースによる修正未提供(最新版は1.11.1、一部ディストリがコミットをバックポート)である点は最新情報と一致することを確認しています。

SSHクライアントライブラリ「libssh2」に深刻な整数オーバーフロー脆弱性が2件確認されました。うち1件(CVE-2026-55200)はCVSSスコア9.2の緊急レベルで認証不要のリモートコード実行(RCE)が可能とされており、もう1件(CVE-2026-58050、CVSS 8.3)も公開鍵認証処理に実証コード(PoC)付きの脆弱性が確認されています。libssh2はcurl・バックアップエージェント・SFTPクライアント等に広く組み込まれており、影響範囲の特定と迅速な対応が求められます。

この記事でわかること

  • libssh2の2つの脆弱性(CVE-2026-55200・CVE-2026-58050)の内容と深刻度
  • どのようなソフトウェア・環境が影響を受けるか
  • 「クライアントが被害者」となる攻撃シナリオ
  • 情シスが今すぐ確認・対応すべきこと

libssh2とは――情シスが見落としがちな「見えにくい依存ライブラリ」

libssh2はC言語で実装されたSSH2クライアントライブラリです。直接意識する機会は少ないものの、以下のようなソフトウェアが内部で利用しています。

  • curl(SFTPプロトコルサポート)
  • WinSCP(SFTPクライアント)
  • PHP ssh2拡張(WebサーバからのSSH操作)
  • 各種バックアップエージェント、ファームウェアアップデートツール
  • 監視ツール、スクリプト自動化フレームワーク

「自社でSSHを直接使っていない」という状況でも、バックアップソフトや定期SFTPジョブの裏側でlibssh2が稼働しているケースは少なくありません。今回の脆弱性の影響を評価するには、こうしたサプライチェーン的な依存関係の確認が不可欠です。

2件の脆弱性の詳細

CVE-2026-55200(CVSS 9.2:緊急、認証不要RCE)

項目 内容
CVSSスコア 9.2(Critical)
攻撃条件 ネットワーク経由・認証不要・ユーザー操作不要(AV:N/AC:L/PR:N/UI:N)
影響バージョン libssh2 1.11.1以前
脆弱箇所 ssh2_transport_read() 関数
脆弱性種別 整数オーバーフロー → ヒープバッファオーバーフロー(CWE-680)
公開日 2026年6月17日(NVD)
修正コミット 97acf3dfda80c91c3a(LIBSSH2_PACKET_MAXPAYLOADによる上限チェック追加)

SSHパケット内の packet_length フィールドに上限チェックが存在せず、攻撃者が制御した巨大な値を送り込むことで整数オーバーフローが発生します。ヒープ上の隣接データを上書きしてRCEを実現でき、悪意あるSSHサーバにクライアントが接続するだけでトリガーされる点が特に危険です。GitHubでPoC(概念実証コード)が公開されており、悪用リスクは現実的なレベルに達しています。

CVE-2026-58050(CVSS 8.3/v4.0・7.0/v3.1:高)

項目 内容
CVSSスコア 8.3(CVSSv4.0)/7.0(CVSSv3.1)High
影響バージョン libssh2 1.11.1以前(2026年6月24日時点のソースでも動作確認済み)
脆弱箇所 publickey-subsystem応答の属性カウント処理
脆弱性種別 整数オーバーフロー → ヒープバッファオーバーフロー
CVE採番 VulnCheck
公開日 2026年6月29日

公開鍵認証(publickey-subsystem)の応答に含まれる攻撃者制御の32ビット属性カウント値を、境界チェックなしにメモリ確保の計算へ使用してしまう欠陥です。32ビット環境では整数オーバーフローにより確保サイズが小さくなり、その後の書き込みでヒープが破壊されます。Windows環境での実証コード(PoC)では電卓アプリ(calc.exe)の起動が確認されており、悪意あるSSHサーバへの接続時に悪用されるリスクがあります。libssh2 upstreamの公式リリースは本記事見直し時点(2026年7月22日)でも最新版1.11.1のままで公式リリースによる修正は未提供ですが、主要Linuxディストリビューションは修正版パッケージの提供を開始しています(例:Ubuntu USN-8532-1、2026年7月13日公開、CVE-2026-58050・CVE-2026-58051を修正)。利用中ディストリの更新適用と継続的な情報監視が必要です。

攻撃シナリオ:「クライアントが被害者」という逆転の構図

2件に共通するのは、接続する側(クライアント)が脆弱性を持つという点です。通常のSSH脆弱性ではサーバ側がターゲットになりますが、今回はクライアントが攻撃の起点となります。

具体的に想定される経路は次のとおりです。

  • 取引先や外部クラウドストレージのSFTPサーバが侵害されている場合
  • DNSポイズニングやBGPハイジャックで通信が不正サーバへ誘導される場合
  • 中間者攻撃(MITM)が成立している内部ネットワーク環境

バックアップソフトや監視ツールはサービスとして常時・定期実行されているケースが多く、深夜のSFTPバックアップジョブが踏み台になるというシナリオも否定できません。

現場目線:「自社のcurlのバージョンをご存知ですか?」

libssh2が厄介なのは、組織のどのシステムに組み込まれているかが見えにくい点です。「ゼロトラスト化したから安心」という環境でも、バックアップエージェントやLinuxサーバに同梱されたcurlが内部でlibssh2を利用しているケースがあります。

SBOM(ソフトウェア部品表)を整備していない組織では、「libssh2が動いているサーバの一覧を30分で出せますか?」という問いに即答できないのが現実です。今回の騒ぎを、間接依存ライブラリの棚卸し・可視化の契機にしたいところです。脆弱性スキャナーのライブラリ検出機能を使いきれていない場合も見直しの機会です。

情シスはどうすべきか

まずlibssh2の利用箇所を把握することが優先です。

  1. 資産・依存関係の確認:サーバおよびクライアント端末でlibssh2ライブラリ本体や、それを利用するソフトウェア(curl、WinSCP、PHP ssh2拡張等)のバージョンを確認する
  2. CVE-2026-55200の修正適用:修正コミット(97acf3df)が取り込まれたバージョンへの更新を確認。各Linuxディストリビューションのパッケージリポジトリおよびソフトウェアベンダーのリリースノートをチェックする
  3. CVE-2026-58050の対応:libssh2 upstreamの公式リリースは本記事見直し時点(2026年7月22日)でも1.11.1のままで修正未提供だが、主要ディストリは修正版パッケージの提供を開始(例:Ubuntu USN-8532-1/2026年7月13日)。利用中ディストリのセキュリティ更新を適用し、JVN・JPCERT/CCのアドバイザリおよびlibssh2公式リポジトリも継続監視する
  4. 接続先SSHサーバの信頼性確認:libssh2を利用するツール・スクリプトの接続先ホストを棚卸しし、意図しない変更や不審なホストへの接続がないか確認する

脆弱性対応の優先度付けや社内への説明材料として、IPAの公的ガイドラインも参考にしてください:中小企業の情報セキュリティ対策ガイドライン(IPA)

まとめ

  • libssh2 1.11.1以前に整数オーバーフロー脆弱性2件:CVE-2026-55200(CVSS 9.2)はRCE可能・認証不要、CVE-2026-58050(CVSS 8.3)もPoC公開済みで危険度が高い
  • 「クライアントが被害者」のシナリオ:悪意あるSSHサーバへの接続だけでトリガーされるため、接続先の信頼性確認と定期ジョブの洗い出しが重要
  • 見えにくい依存ライブラリの棚卸しを:curl・バックアップツール等に組み込まれているケースが多く、SBOMや資産管理の観点から影響範囲の特定が急務

出典

タイトルとURLをコピーしました