CVE: CVE-2026-77185
Продукт: Ubuntu
Дата публикации: 30.09.2026
Критичность: CRITICAL
CVSS: 9.1 (3.1)
EPSS: 0,51%; процентиль 40,95%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость CVE-2026-77185 затрагивает Apache MINA SSHD — Java-библиотеку для построения SSH-серверов. В Ubuntu она связана с пакетами mina и mina2.
Ошибка в механизме асинхронной аутентификации может привести к пропуску проверки подписи при использовании public-key или hostbased аутентификации, что позволяет обойти аутентификацию. Риск критический (CVSS 9.1), но эксплуатация требует специфической реализации сервера.
Рекомендуется обновить пакеты и проверить конфигурацию.
Основные характеристики
Уязвимость позволяет злоумышленнику обойти аутентификацию на SSH-сервере, использующем Apache MINA SSHD с асинхронной аутентификацией. Ключевые параметры:
- Тип ошибки: CWE-305 (неполная аутентификация).
- CVSS: 9.1 (критический), вектор
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N— атака по сети без предварительной аутентификации, влияет на конфиденциальность и целостность.
- Условия: требуется, чтобы сервер был реализован с использованием асинхронной аутентификации и схем public-key или hostbased.
- EPSS: 0,505% (процентиль 40,95%) — низкая вероятность эксплуатации в ближайшие 30 дней.
- Статус: NVD — ожидает анализа, нет данных о включении в CISA KEV.
Какие продукты и версии затронуты
По данным Ubuntu OSV, уязвимость затрагивает следующие пакеты и версии:
- Ubuntu 16.04 LTS (xenial):
libmina-java1.1.7.dfsg-11,libmina2-java2.0.9-2
- Ubuntu 18.04 LTS (bionic):
libmina-java1.1.7.dfsg-12,libmina2-java2.0.16-2
- Ubuntu 20.04 LTS (focal):
libmina-java1.1.7.dfsg-13,libmina2-java2.0.19-2
- Ubuntu 22.04 LTS (jammy):
libmina-java1.1.7.dfsg-13
- Ubuntu Pro 22.04 LTS:
libmina2-java2.1.5-1ubuntu0.1~esm1
- Ubuntu 24.04 LTS (noble):
libmina-java1.1.7.dfsg-13ubuntu1
- Ubuntu Pro 24.04 LTS:
libmina2-java2.2.1-3ubuntu0.1~esm1
- Ubuntu Pro 26.04 LTS:
libmina2-java2.2.1-4ubuntu0.1~esm1
Это пакеты Apache MINA, которые, согласно OSV, связаны с CVE. Точное соответствие версий Apache MINA SSHD не раскрыто в доступных источниках.
Причина уязвимости
Причина уязвимости — логическая ошибка в реализации механизма асинхронной аутентификации в компоненте sshd-core Apache MINA SSHD. При использовании этого механизма с схемами public-key или hostbased проверка подписи может быть пропущена или возвращён неверный результат. Ошибка относится к категории CWE-305 (неполная аутентификация).
Как работает атака
Атака возможна, если сервер, реализованный на Apache MINA SSHD, явно использует асинхронную аутентификацию. Злоумышленник отправляет запрос на аутентификацию с публичным ключом или hostbased.
Из-за ошибки сервер может не выполнить проверку подписи и предоставить доступ без корректных учётных данных. Точные детали механизма не раскрыты в доступных источниках.
Условия успешной эксплуатации
Для успешной эксплуатации необходимо выполнение следующих условий:
- Сервер использует Apache MINA SSHD версий 2.0.0–2.19.0 или 3.0.0-M1–M5.
- В коде сервера явно задействован механизм асинхронной аутентификации.
- Используются схемы аутентификации public-key или hostbased.
- Атакующий имеет сетевой доступ к SSH-серверу.
Это редкий способ реализации, что снижает практическую применимость уязвимости.
Возможный сценарий атаки
Злоумышленник подключается к SSH-серверу, который использует уязвимую версию Apache MINA SSHD с асинхронной аутентификацией. Он отправляет запрос на аутентификацию с публичным ключом, не предоставляя действительной подписи.
Из-за ошибки сервер пропускает проверку и предоставляет доступ. В результате атакующий получает возможность выполнять команды на сервере с правами аутентифицированного пользователя.
Точные последствия зависят от конфигурации сервера и прав, назначенных учётной записи.
Есть ли публичный эксплойт
На момент публикации нет подтверждённых данных о публичном эксплойте или PoC. NVD присвоил статус «Awaiting Analysis». Отсутствие сведений не означает отсутствие эксплойта, поэтому рекомендуется принять меры защиты.
Признаки эксплуатации
Специфичные индикаторы компрометации для этой уязвимости не опубликованы. В качестве общих точек контроля можно проверять журналы SSH-сервера на необычные попытки аутентификации, ошибки, связанные с асинхронной аутентификацией, и подозрительные подключения. Эти признаки неспецифичны и могут быть вызваны другими причинами.
Как обнаружить атаку
Обнаружение атаки затруднено, так как уязвимость связана с логикой аутентификации. Рекомендуется мониторить журналы SSH-сервера, особенно записи об ошибках аутентификации.
Также можно проверять, используется ли асинхронная аутентификация в коде сервера. Для этого необходимо проанализировать конфигурацию и исходный код приложения.
Дополнительные сведения доступны на странице Ubuntu Security.
Как проверить свою версию
Для проверки версий пакетов выполните следующие команды:
cat /etc/os-release— определить версию Ubuntu.
uname -r— версия ядра (не относится напрямую, но может быть полезна).
apt-cache policy libmina-javaиapt-cache policy libmina2-java— проверить установленные версии.
ubuntu-security-status— проверить наличие обновлений безопасности.
Исправление
Рекомендуется обновить пакеты mina и mina2 до исправленных версий, как только они станут доступны в репозиториях Ubuntu. Для Apache MINA SSHD исправления выпущены в версиях 2.20.0 и 3.0.0-M6.
Если вы используете библиотеку напрямую, обновите её до этих версий. Также следует убедиться, что асинхронная аутентификация не используется с public-key или hostbased схемами.
Следите за обновлениями на странице Ubuntu Security.
Временные меры защиты
Если обновление недоступно, временно можно ограничить использование асинхронной аутентификации, отключив её в конфигурации сервера, или использовать только password/keyboard-interactive схемы. Также можно ограничить сетевой доступ к SSH-серверу. Эти меры требуют изменения кода или конфигурации и должны быть выполнены администратором.
Как проверить устранение уязвимости
После обновления проверьте версии пакетов с помощью
apt-cache policy и убедитесь, что они соответствуют исправленным. Также проверьте, что асинхронная аутентификация не используется с недопустимыми схемами. Можно выполнить тестовое подключение и убедиться, что аутентификация работает корректно.Вывод
CVE-2026-77185 — критическая уязвимость обхода аутентификации в Apache MINA SSHD. В Ubuntu она затрагивает пакеты mina и mina2. Несмотря на высокий CVSS, эксплуатация требует специфической реализации сервера. Рекомендуется обновить пакеты и проверить конфигурацию SSH-серверов.
Официальные источники
История обновлений статьи
- 02.10.2026 — Опубликована первая версия материала.
- 03.10.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
