Уязвимость в клиенте файловой системы SSHFS даёт нарушителю возможность выполнить произвольные команды. Ошибка кроется в обработке аргументов при определении базового пути для монтирования. Проблема получила идентификаторы BDU:2026-12650 и CVE-2026-48711, а производитель подтвердил её наличие. Согласно бюллетеню, базовая оценка по CVSS 3.1 достигает 9,8 балла. Такой показатель соответствует критическому уровню опасности.
Детали уязвимости
SSHFS - это клиент, который подключает удалённую файловую систему через протокол защищённого удалённого доступа. Для пользователя удалённые каталоги выглядят как локальные. Инструмент востребован у администраторов, разработчиков и в задачах резервного копирования. Он входит в семейство пользовательских файловых систем и работает без прав суперпользователя. Монтирование - это подключение файловой системы к общему дереву каталогов. После этого работа с удалёнными данными идёт обычными средствами. Именно на этом этапе и проявляется ошибка. Из-за недостаточной проверки входных данных нарушитель может подставить собственные аргументы во внешний вызов. В результате потенциальная атака приводит к выполнению произвольных команд с правами пользователя.
Проблему относят к классу внедрения или модификации аргумента (CWE-88). Внедрение аргументов означает, что внешние данные попадают в команду как её параметры. Если проверка неполная, нарушитель управляет поведением программы. Подобные ошибки встречаются в утилитах, которые передают данные внешним командам. Специалисты классифицируют их как уязвимости кода. Для эксплуатации не нужны учётные данные. Кроме того, не требуется участие самого пользователя. Базовый вектор CVSS 3.1 описывает атаку через сеть без предварительной аутентификации.
Наиболее вероятный сценарий - подключение к недоверенному серверу. Вместе с тем опасность возникает при работе с путями, содержащими специальные символы. В таком случае нарушитель может повлиять на аргументы, которые клиент передаёт в служебные команды. Это расширяет возможности атаки далеко за пределы простого доступа к файлам. Пользователь при этом может не заметить ничего необычного. Существенно, что защищать нужно именно клиентскую сторону.
Отдельного внимания требует использование SSHFS в автоматизированных сценариях. Скрипты резервного копирования, конвейеры сборки и задачи синхронизации часто монтируют удалённые каталоги без участия человека. Поэтому вредоносный ввод срабатывает незаметно. Автоматизация увеличивает масштаб, если учётная запись обладает широкими правами. Обновление целевого узла снижает риск, но не отменяет проверку источника подключения.
Последствия эксплуатации зависят от прав пользователя. Обычно это права отдельной учётной записи, а не администратора системы. Тем не менее нарушитель может читать и изменять файлы, к которым у него не должно быть доступа. На серверах сборки это создаёт риск компрометации артефактов. В корпоративной среде такой доступ помогает боковому перемещению внутри сети.
Под угрозой версии SSHFS до 3.7.6 включительно. Кроме того, уязвимость затрагивает операционные системы, где компонент поставляется штатно. В их числе Debian GNU/Linux версий 9, 10, 11, 12 и 13. Отдельно указана Astra Linux Special Edition 1.7. Эта сборка внесена в единый реестр российских программ. Debian 12 и 13 упомянуты как уязвимые операционные системы и аппаратные платформы. Пользователям других дистрибутивов стоит уточнить наличие пакета в своих репозиториях.
Разработчики отреагировали выпуском исправления. В самом SSHFS они закрыли проблему в версии 3.7.6. Уведомление о безопасности опубликовано в открытом репозитории проекта. Изменения затронули проверку входных данных при работе с путями. Пользователям дистрибутивов рекомендуется обновить соответствующий пакет. Для Astra Linux нужно установить sshfs-fuse версии 2.10+repack-2.astra1 или более высокий. Для Debian актуальные сведения публикует трекер безопасности проекта. Описание уязвимости содержит ссылки на официальные источники.
Если обновление пока недоступно, стоит опираться на рекомендации по безопасной настройке операционных систем Linux. Этот методический документ утвердила ФСТЭК России 25 декабря 2022 года. Наряду с этим разумно ограничить работу с недоверенными удалёнными системами. Также полезно проверять пути подключения перед монтированием. Обновление закрывает проблему полностью, а временные меры дают лишь частичную защиту.
Администраторам стоит учитывать характер угрозы. Клиентские уязвимости не блокируются сетевыми экранами, потому что срабатывают на стороне рабочей станции или сервера. Поэтому основные меры - своевременное обновление и осторожность при подключении к внешним системам. Проверка источника монтирования снижает поверхность атаки. К тому же контроль доступа к серверам уменьшает вероятность успешной атаки.
Открытый эксплойт делает промедление нежелательным. Уязвимость затрагивает широкий набор дистрибутивов, включая российскую сборку. Разработчики уже опубликовали исправления, а производители дистрибутивов выпускают соответствующие пакеты. Пользователям стоит установить обновление в кратчайшие сроки. Пока патч не применён, разумно избегать подключений к недоверенным системам.
Ссылки
- https://bdu.fstec.ru/vul/2026-12650
- https://www.cve.org/CVERecord?id=CVE-2026-48711
- https://deb.freexian.com/extended-lts/tracker/CVE-2026-48711
- https://github.com/libfuse/sshfs/commit/29bb565ea6405e2dd5a0ea65fe64da117e76055e
- https://github.com/libfuse/sshfs/commit/6678accb85ea4aec15dae9961b92af8d12501a66
- https://github.com/libfuse/sshfs/pull/362
- https://github.com/libfuse/sshfs/releases/tag/sshfs-3.7.6
- https://github.com/libfuse/sshfs/security/advisories/GHSA-mm85-q63v-4476
- https://nvd.nist.gov/vuln/detail/CVE-2026-48711
- https://seclists.org/oss-sec/2026/q2/734
- https://security-tracker.debian.org/tracker/CVE-2026-48711
- https://wiki.astralinux.ru/astra-linux-se17-bulletin-2026-0820SE17