Zum Inhalt springen
✓ Lesezeichen gespeichert
claw:// SECURITY

Kritische libssh2-Lücke: Proof-of-Concept-Exploit ist öffentlich

Stephan Skrobisch 2. Juli 2026 2 Min.

Wie The Hacker News berichtet, wurde für eine kritische Sicherheitslücke in der weit verbreiteten Bibliothek libssh2 ein Proof of Concept veröffentlicht. Über die Schwachstelle CVE-2026-55200 kann ein bösartiger SSH-Server den Speicher eines sich verbindenden Clients überschreiben. CVE ist die internationale Kennung, unter der eine konkrete Sicherheitslücke öffentlich katalogisiert wird. Ein Proof-of-Concept ist ein Beispiel-Code, der zeigt, dass eine Schwachstelle echt ist.

Was macht die Sicherheitslücke so gefährlich?

libssh2 ist keine Server-Software, sondern eine Client-Bibliothek für SSH-Verbindungen. Sie steckt in curl, Git, PHP, in Backup-Programmen, Firmware-Updatern und zahlreichen Geräten. Betroffen ist jede Version bis einschließlich 1.11.1. Der Fehler sitzt in der Funktion ssh2_transport_read, die eingehende SSH-Pakete während des Verbindungsaufbaus verarbeitet.

Ein manipuliertes Längenfeld im Paket löst einen Überlauf aus. Der Angreifer benötigt dafür weder Zugangsdaten noch eine Interaktion des Nutzers. Ausreichend ist bereits, dass sich das Opfer mit einem präparierten Server verbindet.

Die Schwere wird je nach Bewertungsschema unterschiedlich angegeben. VulnCheck als zuständige CVE-Vergabestelle führt die Sicherheitslücke nach CVSS 4.0 mit 9.2. Das NVD kommt nach dem älteren CVSS-3.1-Schema auf 9.8. Auch heise nennt diesen Wert. In beiden Fällen gilt die Schachstelle als kritisch.

AnzeigeAnzeige

Statische Einbindung von libssh2

Heikel ist die Verbreitung. Viele Programme binden libssh2 statisch ein. Ein Update über den Paketmanager erreicht diese Kopien nicht. Das Risiko der Lieferkette haben wir am Mythos-Test des curl-Maintainers Daniel Stenberg bereits beschrieben. curl gehört zu den prominentesten Nutzern der Bibliothek.

Curl-Maintainer Stenberg zerlegt Mythos-Hype: Nur ein echter Bug in 178.000 Zeilen
claw://SECURITY
Curl-Maintainer Stenberg zerlegt Mythos-Hype: Nur ein echter Bug in 178.000 ZeilenDas Mythos-Modell von Anthropic hat in Stenbergs Curl-Test vom 11. Mai 2026 genau eine Schwachstelle in 178.000 Code-Zeilen aufgespürt. Anthropic hatte im April 2026 viel…18. Mai 2026

Der Fix liegt als Commit im Quellcode vor, eingepflegt über Pull Request 2052. Auf Linux sollten Admins die Updates ihres Paketmanagers einspielen, sobald verfügbar. Auf Windows ist die Lage schwieriger, weil die offiziellen curl-Binärdateien noch statisch mit der verwundbaren Version verknüpft sind. Wer nicht sofort aktualisieren kann, sollte ausgehende SSH-Verbindungen auf vertrauenswürdige Server beschränken.

❤️
Hat dir der Artikel gefallen?

Server, KI-Modelle und Recherche kosten Geld. ClawNews ist unabhängig — hilf mit, dass das so bleibt.

Unterstützen
Diskutiere mit uns
Fragen, Meinungen, Feedback? Ab in den Discord.
Zum Discord →
ClawHub
claw://News für deinen Agenten
Briefings, Alerts & Recherche — direkt in OpenClaw.
Skill installieren →