CVE-2026-77185 в Ubuntu: обход аутентификации в Apache MINA SSHD

CVE: CVE-2026-77185
Продукт: Ubuntu
Дата публикации: 30.09.2026
Критичность: CRITICAL
CVSS: 9.1 (3.1)
EPSS: 0,51%; процентиль 40,95%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-77185 затрагивает Apache MINA SSHD — Java-библиотеку для построения SSH-серверов. В Ubuntu она связана с пакетами mina и mina2.

Ошибка в механизме асинхронной аутентификации может привести к пропуску проверки подписи при использовании public-key или hostbased аутентификации, что позволяет обойти аутентификацию. Риск критический (CVSS 9.1), но эксплуатация требует специфической реализации сервера.

Рекомендуется обновить пакеты и проверить конфигурацию.

Основные характеристики​


Уязвимость позволяет злоумышленнику обойти аутентификацию на SSH-сервере, использующем Apache MINA SSHD с асинхронной аутентификацией. Ключевые параметры:

  • Тип ошибки: CWE-305 (неполная аутентификация).
  • CVSS: 9.1 (критический), вектор CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N — атака по сети без предварительной аутентификации, влияет на конфиденциальность и целостность.
  • Условия: требуется, чтобы сервер был реализован с использованием асинхронной аутентификации и схем public-key или hostbased.
  • EPSS: 0,505% (процентиль 40,95%) — низкая вероятность эксплуатации в ближайшие 30 дней.
  • Статус: NVD — ожидает анализа, нет данных о включении в CISA KEV.

Какие продукты и версии затронуты​


По данным Ubuntu OSV, уязвимость затрагивает следующие пакеты и версии:

  • Ubuntu 16.04 LTS (xenial): libmina-java 1.1.7.dfsg-11, libmina2-java 2.0.9-2
  • Ubuntu 18.04 LTS (bionic): libmina-java 1.1.7.dfsg-12, libmina2-java 2.0.16-2
  • Ubuntu 20.04 LTS (focal): libmina-java 1.1.7.dfsg-13, libmina2-java 2.0.19-2
  • Ubuntu 22.04 LTS (jammy): libmina-java 1.1.7.dfsg-13
  • Ubuntu Pro 22.04 LTS: libmina2-java 2.1.5-1ubuntu0.1~esm1
  • Ubuntu 24.04 LTS (noble): libmina-java 1.1.7.dfsg-13ubuntu1
  • Ubuntu Pro 24.04 LTS: libmina2-java 2.2.1-3ubuntu0.1~esm1
  • Ubuntu Pro 26.04 LTS: libmina2-java 2.2.1-4ubuntu0.1~esm1

Это пакеты Apache MINA, которые, согласно OSV, связаны с CVE. Точное соответствие версий Apache MINA SSHD не раскрыто в доступных источниках.

Причина уязвимости​


Причина уязвимости — логическая ошибка в реализации механизма асинхронной аутентификации в компоненте sshd-core Apache MINA SSHD. При использовании этого механизма с схемами public-key или hostbased проверка подписи может быть пропущена или возвращён неверный результат. Ошибка относится к категории CWE-305 (неполная аутентификация).

Как работает атака​


Атака возможна, если сервер, реализованный на Apache MINA SSHD, явно использует асинхронную аутентификацию. Злоумышленник отправляет запрос на аутентификацию с публичным ключом или hostbased.

Из-за ошибки сервер может не выполнить проверку подписи и предоставить доступ без корректных учётных данных. Точные детали механизма не раскрыты в доступных источниках.

Условия успешной эксплуатации​


Для успешной эксплуатации необходимо выполнение следующих условий:

  • Сервер использует Apache MINA SSHD версий 2.0.0–2.19.0 или 3.0.0-M1–M5.
  • В коде сервера явно задействован механизм асинхронной аутентификации.
  • Используются схемы аутентификации public-key или hostbased.
  • Атакующий имеет сетевой доступ к SSH-серверу.

Это редкий способ реализации, что снижает практическую применимость уязвимости.

Возможный сценарий атаки​


Злоумышленник подключается к SSH-серверу, который использует уязвимую версию Apache MINA SSHD с асинхронной аутентификацией. Он отправляет запрос на аутентификацию с публичным ключом, не предоставляя действительной подписи.

Из-за ошибки сервер пропускает проверку и предоставляет доступ. В результате атакующий получает возможность выполнять команды на сервере с правами аутентифицированного пользователя.

Точные последствия зависят от конфигурации сервера и прав, назначенных учётной записи.

Есть ли публичный эксплойт​


На момент публикации нет подтверждённых данных о публичном эксплойте или PoC. NVD присвоил статус «Awaiting Analysis». Отсутствие сведений не означает отсутствие эксплойта, поэтому рекомендуется принять меры защиты.

Признаки эксплуатации​


Специфичные индикаторы компрометации для этой уязвимости не опубликованы. В качестве общих точек контроля можно проверять журналы SSH-сервера на необычные попытки аутентификации, ошибки, связанные с асинхронной аутентификацией, и подозрительные подключения. Эти признаки неспецифичны и могут быть вызваны другими причинами.

Как обнаружить атаку​


Обнаружение атаки затруднено, так как уязвимость связана с логикой аутентификации. Рекомендуется мониторить журналы SSH-сервера, особенно записи об ошибках аутентификации.

Также можно проверять, используется ли асинхронная аутентификация в коде сервера. Для этого необходимо проанализировать конфигурацию и исходный код приложения.

Дополнительные сведения доступны на странице Ubuntu Security.

Как проверить свою версию​


Для проверки версий пакетов выполните следующие команды:

  • cat /etc/os-release — определить версию Ubuntu.
  • uname -r — версия ядра (не относится напрямую, но может быть полезна).
  • apt-cache policy libmina-java и apt-cache policy libmina2-java — проверить установленные версии.
  • ubuntu-security-status — проверить наличие обновлений безопасности.

Исправление​


Рекомендуется обновить пакеты mina и mina2 до исправленных версий, как только они станут доступны в репозиториях Ubuntu. Для Apache MINA SSHD исправления выпущены в версиях 2.20.0 и 3.0.0-M6.

Если вы используете библиотеку напрямую, обновите её до этих версий. Также следует убедиться, что асинхронная аутентификация не используется с public-key или hostbased схемами.

Следите за обновлениями на странице Ubuntu Security.

Временные меры защиты​


Если обновление недоступно, временно можно ограничить использование асинхронной аутентификации, отключив её в конфигурации сервера, или использовать только password/keyboard-interactive схемы. Также можно ограничить сетевой доступ к SSH-серверу. Эти меры требуют изменения кода или конфигурации и должны быть выполнены администратором.

Как проверить устранение уязвимости​


После обновления проверьте версии пакетов с помощью apt-cache policy и убедитесь, что они соответствуют исправленным. Также проверьте, что асинхронная аутентификация не используется с недопустимыми схемами. Можно выполнить тестовое подключение и убедиться, что аутентификация работает корректно.

Вывод​


CVE-2026-77185 — критическая уязвимость обхода аутентификации в Apache MINA SSHD. В Ubuntu она затрагивает пакеты mina и mina2. Несмотря на высокий CVSS, эксплуатация требует специфической реализации сервера. Рекомендуется обновить пакеты и проверить конфигурацию SSH-серверов.

Официальные источники​


  1. NVD — CVE-2026-77185
  2. Ubuntu OSV — CVE-2026-77185
  3. FIRST EPSS — CVE-2026-77185

История обновлений статьи​


  • 02.10.2026 — Опубликована первая версия материала.
  • 03.10.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ