Vulnerabilidad en Russh de Eugeny (CVE-2026-48108)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-20
Validación incorrecta de entrada
Fecha de publicación:
10/06/2026
Última modificación:
23/07/2026
Descripción
Russh es una biblioteca de cliente y servidor SSH de Rust. Desde la versión 0.34.0-beta.1 hasta antes de la versión 0.61.0, russh no aplicaba las reglas de cadena de identificación SSH tan deliberadamente como OpenSSH. En particular, el lector de identificación del lado del servidor utilizaba la misma ruta permisiva que el cliente, permitiendo líneas previas al banner de los clientes, y el lector no aplicaba un número limitado de líneas previas al banner. Para un servidor de biblioteca construido sobre russh, esto podría permitir a un par remoto mantener recursos de configuración de conexión en la fase de pre-autenticación de texto claro con una entrada de identificación malformada que debería haber sido rechazada tempranamente. Este problema ha sido parcheado en la versión 0.61.0.
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA



