CVE-2026-55200: la PoC pública que convierte a cualquier cliente SSH en el objetivo

Introducción

El 29 de junio de 2026 se hizo pública una prueba de concepto (PoC) funcional para CVE-2026-55200, una vulnerabilidad crítica (CVSS 4.0: 9.2) en libssh2, la librería de código abierto que implementa el protocolo SSHv2 del lado del cliente. Esta a diferencia de la mayoría de los incidentes que acaparan titulares, centrados en servidores expuestos a internet, este caso invierte el modelo de amenaza tradicional: el elemento vulnerable no es el servidor SSH, sino cualquier aplicación cliente que se conecte a un servidor SSH malicioso o comprometido. Ya que libssh2 está embebida en herramientas como curl, Git, PHP, agentes de backup, actualizadores de firmware y una lista muy extensa de dispositivos embebidos, la publicación de este PoC reduce de manera drástica la barrera de entrada para explotación y esto obliga a los equipos de seguridad a repensar su inventario de activos: ya no es suficiente el solo auditar lo qué expone la organización hacia afuera, sino también hacia dónde se conectan sus propios sistemas.


¿Qué es el fallo en libssh2?

CVE-2026-55200 es un fallo de corrupción de memoria explotable antes de la autenticación (pre-auth), este afecta a todas las versiones de libssh2 hasta la 1.11.1.


¿Cómo funciona?

El fallo reside en la función ssh2_transport_read(), dentro de transport.c, encargada de analizar (parsear) los paquetes SSH entrantes durante la fase de transporte del handshake.

Mecanismo del desbordamiento:

Sobre la PoC publicada:


Sistemas y componentes afectados


Mitigación y detección

Remediación prioritaria:

Controles compensatorios mientras se completa el parcheo:

Indicadores de compromiso y auditoría:


Recapitulando…

CVE-2026-55200 ilustra un patrón que la comunidad de inteligencia de amenazas ya había observado en 2019 con CVE-2019-3855, un desbordamiento de enteros casi idéntico en la misma función de transporte de libssh2: los fallos del lado del cliente en librerías de infraestructura ampliamente reutilizadas pueden ser tan peligrosos, o más, que las vulnerabilidades del lado del servidor, precisamente porque rompen el supuesto de que el riesgo se concentra en los sistemas que reciben conexiones entrantes. Con un CVSS de 9.2, ausencia de requisitos de autenticación o interacción del usuario, y una PoC ya disponible públicamente, aunque de naturaleza local y no directamente “llave en mano”, la ventana entre divulgación y explotación activa se estrecha considerablemente. Para los equipos de TI y seguridad, la lección operativa es clara: el ejercicio de gestión de vulnerabilidades no puede limitarse a los sistemas expuestos a internet; el inventario de dependencias enlazadas de forma estática y el control de las conexiones salientes hacia infraestructura no confiable deben tratarse con la misma prioridad crítica que históricamente se ha reservado para la superficie de ataque del lado del servidor.


Referencias

The Hacker News. (2026, 29 de junio). Public PoC released for critical libssh2 CVE-2026-55200 client-side SSH flaw. https://thehackernews.com/2026/06/public-poc-released-for-critical.html

Arctic Wolf. (2026, 30 de junio). Critical remote code execution vulnerability in libssh2 client library require urgent mitigation. https://arcticwolf.com/resources/blog/critical-remote-code-execution-vulnerability-in-libssh2-client-library-require-urgent-mitigation/

GitHub, Inc. (2026, 17 de junio). CVE-2026-55200: libssh2 through 1.11.1 heap-based buffer overflow [Aviso de seguridad]. GitHub Advisory Database. https://github.com/advisories/GHSA-r8mh-x5qv-7gg2

Heise Online. (2026, 29 de junio). Critical libssh2 vulnerability: Proof-of-concept exploit released. https://www.heise.de/en/news/Critical-libssh2-vulnerability-Proof-of-concept-exploit-released-11347906.html

National Institute of Standards and Technology. (2026, 17 de junio). CVE-2026-55200 detail. National Vulnerability Database. https://nvd.nist.gov/vuln/detail/CVE-2026-55200