Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Russh de Eugeny (CVE-2026-46702)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
10/06/2026
Última modificación:
23/07/2026

Descripción

Russh es una biblioteca de cliente y servidor SSH de Rust. Desde la versión 0.34.0 hasta antes de la versión 0.61.1, cuando la compresión SSH está habilitada, russh aceptaba paquetes comprimidos cuyo tamaño en la red pasaba las comprobaciones normales de longitud de paquete de transporte, pero cuyo tamaño descomprimido era mucho mayor. Esto permitía a un par remoto enviar paquetes post-descompresión de tamaño excesivo que deberían haber sido rechazados. En las versiones actuales, esto es un problema de denegación de servicio remota / agotamiento de recursos en la ruta de recepción post-descompresión. En versiones anteriores a la 0.58.0, la misma ruta de descompresión remota utilizaba CryptoVec, lo que parece empeorar el impacto histórico. Este problema ha sido parcheado en la versión 0.61.1.