CVE-2026-77185 в Ubuntu: обход аутентификации в Apache MINA SSHD, уязвимые версии и защита

CVE: CVE-2026-77185
Продукт: Ubuntu
Дата публикации: 30.09.2026
Критичность: CRITICAL
CVSS: 9.1 (3.1)
EPSS: 0,51%; процентиль 40,90%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


CVE-2026-77185 — критическая ошибка обхода аутентификации в Apache MINA SSHD, Java-библиотеке для реализации SSH. Дефект в механизме «асинхронной аутентификации» может привести к пропуску проверки подписи при методах publickey или hostbased.

В Ubuntu запись привязана к пакетам mina и mina2, но фактическое наличие уязвимого компонента требует проверки. Исправление вышло в версиях 2.20.0 и 3.0.0-M6.

Основные характеристики​


Ошибка позволяет удалённо обойти аутентификацию на SSH-сервере, если тот использует асинхронную аутентификацию с методами publickey или hostbased. Риск высокий: атака не требует привилегий и взаимодействия с пользователем.

  • Тип ошибки: CWE-305 — неполная проверка подлинности.
  • CVSS v3.1: 9.1 (критический), вектор CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N.
  • Затронутые версии Apache MINA SSHD: 2.0.0–2.19.0 и 3.0.0-M1–3.0.0-M5.
  • EPSS: 0,505% (процентиль 40,896%) — низкая прогнозируемая вероятность эксплуатации в ближайшие 30 дней.
  • Оценка Ubuntu: Ubuntu OSV помечает серьёзность как «medium», что расходится с критической оценкой NVD.

Какие продукты и версии затронуты​


Уязвимость затрагивает Apache MINA SSHD версий 2.0.0–2.19.0 и 3.0.0-M1–3.0.0-M5. В Ubuntu OSV запись отнесена к пакетам mina и mina2 в следующих выпусках:

  • Ubuntu 16.04 LTS (xenial): libmina-java 1.1.7.dfsg-11, libmina2-java 2.0.9-2
  • Ubuntu 18.04 LTS (bionic): libmina-java 1.1.7.dfsg-12, libmina2-java 2.0.16-2
  • Ubuntu 20.04 LTS (focal): libmina-java 1.1.7.dfsg-13, libmina2-java 2.0.19-2
  • Ubuntu 22.04 LTS (jammy): libmina-java 1.1.7.dfsg-13
  • Ubuntu Pro 22.04 LTS (esm-apps/jammy): libmina2-java 2.1.5-1ubuntu0.1~esm1
  • Ubuntu 24.04 LTS (noble): libmina-java 1.1.7.dfsg-13ubuntu1
  • Ubuntu Pro 24.04 LTS (esm-apps/noble): libmina2-java 2.2.1-3ubuntu0.1~esm1
  • Ubuntu Pro 26.04 LTS (esm-apps/resolute): libmina2-java 2.2.1-4ubuntu0.1~esm1

Эти пакеты относятся к Apache MINA — сетевому фреймворку, а не к Apache MINA SSHD. Связь с CVE в Ubuntu OSV не означает, что уязвимый компонент действительно присутствует в каждом из перечисленных пакетов. Перед применением мер нужно убедиться, что в системе используется Apache MINA SSHD.

Причина уязвимости​


Причина — ошибка логики в реализации механизма «асинхронной аутентификации» в серверной части Apache MINA SSHD. Этот механизм позволяет отложить проверку учётных данных, но при использовании с методами publickey или hostbased проверка подписи может быть пропущена или возвращён неверный результат. Ошибка относится к CWE-305 (неполная проверка подлинности).

Как работает атака​


Механизм асинхронной аутентификации в Apache MINA SSHD предназначен для неблокирующей обработки запросов: сервер может продолжить работу, пока проверяются учётные данные, и завершить аутентификацию позже. Дефект в этой логике приводит к тому, что при использовании методов publickey или hostbased проверка подписи может не выполниться вовсе либо вернуть неверный результат.

В штатном сценарии клиент отправляет запрос с публичным ключом и подписью, сервер проверяет подпись открытым ключом. При асинхронной обработке проверка откладывается, но из-за ошибки она может быть пропущена, и сервер ошибочно считает аутентификацию успешной.

Атакующий, не имея закрытого ключа, может отправить подделанный запрос. Если сервер использует асинхронную аутентификацию и разрешает publickey или hostbased, такой запрос может быть принят без корректной проверки подписи, что даёт доступ к SSH-сессии.

Условия успешной эксплуатации​


Для успешной эксплуатации должны выполняться все перечисленные условия:

  • Сервер использует Apache MINA SSHD версии 2.0.0–2.19.0 или 3.0.0-M1–3.0.0-M5.
  • В коде сервера явно задействован механизм «асинхронной аутентификации».
  • Для аутентификации разрешены методы publickey или hostbased.
  • Атакующий имеет сетевой доступ к SSH-порту сервера.

Такая комбинация считается редкой, поскольку асинхронная аутентификация не включается по умолчанию и требует специальной реализации.

Возможный сценарий атаки​


Атакующий подключается к SSH-серверу, который использует Apache MINA SSHD с асинхронной аутентификацией и разрешает publickey или hostbased. Он отправляет запрос аутентификации с произвольным публичным ключом и подписью (или без неё). Из-за ошибки логики сервер пропускает проверку подписи и считает аутентификацию успешной.

После этого атакующий получает SSH-сессию с правами того пользователя, от имени которого выполнена аутентификация. Точные условия зависят от реализации сервера; описание CVE указывает, что такой сценарий редок, так как требует явного включения асинхронного режима в коде сервера.

Есть ли публичный эксплойт​


В доступных источниках — NVD, Ubuntu OSV, списке рассылки oss-security — публичные эксплойты или PoC для CVE-2026-77185 не упоминаются. Статус записи в NVD — «Awaiting Analysis». Отсутствие опубликованного эксплойта не исключает возможность атаки: злоумышленник может разработать его на основе описания ошибки.

Признаки эксплуатации​


Достоверные индикаторы компрометации для этой ошибки не опубликованы. В качестве общих признаков возможной атаки можно рассматривать:

  • Успешные SSH-входы без корректной проверки ключа, если это видно по журналам.
  • Необычные записи в журналах аутентификации, например многократные попытки с разными ключами.
  • Сетевые подключения с недоверенных адресов, завершившиеся успешной аутентификацией.

Эти признаки неспецифичны и могут быть вызваны другими причинами, поэтому их стоит использовать только как повод для дополнительного анализа.

Как обнаружить атаку​


Специфичных индикаторов для CVE-2026-77185 в доступных источниках не описано. Рекомендуется контролировать журналы SSH-сервера на предмет необычных попыток аутентификации, особенно с методами publickey или hostbased, когда клиент не предоставляет корректную подпись. Также стоит обращать внимание на успешные входы с неожиданных IP-адресов или в нерабочее время.

Общий мониторинг сетевых подключений и аудит журналов аутентификации помогают выявить аномалии, но не гарантируют обнаружение именно этой атаки.

Как проверить свою версию​


Для проверки версии Ubuntu и установленных пакетов выполните команды:

  • cat /etc/os-release — версия дистрибутива.
  • uname -r — версия ядра (не относится напрямую к уязвимости, но полезна для общей информации).
  • apt-cache policy <имя-пакета> — замените <имя-пакета> на фактическое имя пакета (например, libmina-java или libmina2-java), чтобы увидеть установленную и доступную версии.
  • ubuntu-security-status — статус обновлений безопасности для установленных пакетов.

Сравните установленную версию с исправленной для Apache MINA SSHD (2.20.0 или 3.0.0-M6). Если используется системный пакет, проверьте наличие обновлений через apt update и apt upgrade.

Исправление​


Официальное исправление выпущено в Apache MINA SSHD версиях 2.20.0 и 3.0.0-M6. В этих версиях исправлена логическая ошибка, а также запрещено использование асинхронной аутентификации с методами publickey и hostbased: при попытке такого использования SSH-сессия закрывается, а в журнал сервера записывается сообщение о том, что асинхронная аутентификация допустима только с паролем или keyboard-interactive.

Для систем Ubuntu необходимо дождаться обновления пакетов mina/mina2 от Canonical. На момент подготовки данных в Ubuntu OSV исправленные версии не указаны, поэтому администраторам следует регулярно проверять наличие обновлений через apt update и apt upgrade. Если Apache MINA SSHD используется напрямую (не через системные пакеты), обновите библиотеку до указанных версий.

Временные меры защиты​


Если обновление невозможно, временной мерой может быть отключение использования асинхронной аутентификации в конфигурации сервера. Также можно ограничить доступ к SSH-серверу с помощью сетевых правил, разрешив подключения только с доверенных IP-адресов. Дополнительно рекомендуется отключить методы аутентификации publickey и hostbased, если они не требуются, и использовать только пароль или keyboard-interactive.

Эти меры не устраняют уязвимость, но снижают вероятность успешной атаки.

Как проверить устранение уязвимости​


После применения обновления проверьте версию установленного пакета. Для Ubuntu используйте команду apt-cache policy <имя-пакета>, заменив <имя-пакета> на фактическое имя (например, libmina2-java). Убедитесь, что установленная версия соответствует исправленной: для Apache MINA SSHD — 2.20.0 или 3.0.0-M6, для пакетов Ubuntu — версии, предоставленные Canonical.

Дополнительно можно проверить, что при попытке использования асинхронной аутентификации с publickey/hostbased в журналах SSH-сервера появляется запись о запрете. Это подтверждает применение исправления.

Вывод​


CVE-2026-77185 представляет серьёзную угрозу для SSH-серверов, использующих Apache MINA SSHD с асинхронной аутентификацией. В Ubuntu запись отнесена к пакетам mina/mina2, но администраторам необходимо точно определить, используется ли уязвимый компонент.

При подтверждении наличия уязвимости следует обновить библиотеку до исправленной версии или временно отключить асинхронную аутентификацию. Отсутствие публичных эксплойтов не исключает возможность атаки, поэтому приоритет обновления должен быть высоким.

Официальные источники​


  1. NVD — CVE-2026-77185
  2. Ubuntu OSV — CVE-2026-77185
  3. FIRST EPSS — CVE-2026-77185

История обновлений статьи​


  • 02.10.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ