Ошибка в обработке символических ссылок в SSHFS - программе для удалённого управления файлами через защищённый канал SSH - позволяет злоумышленнику вызвать отказ в обслуживании сервиса. Уязвимость получила идентификатор CVE-2026-47187. В Банке данных угроз безопасности информации она описана под номером BDU:2026-12863. Исправление уже подготовлено, однако часть систем остаётся без обновления.
Детали уязвимости
SSHFS используют для подключения удалённых каталогов так, будто они расположены на локальной машине. Инструмент востребован у администраторов, разработчиков и инженеров, которые работают с файлами на серверах. Поэтому ошибка в его логике затрагивает не только рядовых пользователей. Проблема связана с символическими ссылками. Символическая ссылка - это особый файл, указывающий на другой объект в файловой системе. Если программа неверно определяет такую ссылку перед доступом к файлу, злоумышленник может подставить собственную цель. В результате работа сервиса нарушается.
Символические ссылки - штатный механизм файловых систем. Они позволяют создавать удобные псевдонимы для файлов и каталогов. Однако проверка ссылки выполняется отдельно от самого обращения к объекту. Между двумя операциями возникает разрыв. Именно этим промежутком и пользуется атакующий. Класс ошибки разработчики обозначили как CWE-59 - неверное определение ссылки перед доступом к файлу.
Такой приём относят к состоянию гонки. Он требует точного расчёта времени, но при удачном исполнении приводит к непредсказуемому поведению программы. Последствия варьируются от сбоя отдельного запроса до полного отказа в обслуживании. Атакующему при этом не нужно выполнять собственный код на сервере. Достаточно заставить программу обратиться не туда, куда планировалось.
Уровень опасности уязвимости оценивается как критический по шкале CVSS 3.1 - 9,8 балла. По версии CVSS 2.0 оценка составляет 7,5, что соответствует высокому уровню. Базовый вектор по версии 3.1 описывает атаку как сетевую, с низкой сложностью и без требований к привилегиям. Иными словами, учётная запись на сервере атакующему не нужна. Достаточно сетевого доступа к уязвимому сервису. Следовательно, наибольший риск несут серверы, доступные из интернета или из недоверенных сегментов сети.
Под уязвимость попадают версии SSHFS ранее 3.7.6. Проблема не ограничивается самим инструментом. SSHFS входит в состав ряда дистрибутивов Linux. В перечне уязвимого программного обеспечения указаны Debian GNU/Linux версий 9, 10, 11, 12 и 13. Под уязвимость попадает и Astra Linux Special Edition 1.7. Эта сборка зарегистрирована в едином реестре российского программного обеспечения под номером 369. Таким образом, речь идёт о системах, применяемых в корпоративной и государственной инфраструктуре.
Стоит отметить, что сам протокол SSH остаётся защищённым. Ошибка находится не в канале передачи данных, а в логике работы клиента. Пользователь может доверять соединению и всё равно столкнуться с проблемой. Это важно учитывать при оценке рисков. Согласно бюллетеню, эксплойт для уязвимости уже существует. Наличие готового инструмента упрощает задачу для злоумышленников. Способ эксплуатации в документе описан как манипулирование ресурсами. Это согласуется с характером ошибки. Атакующий не выполняет собственный код, а заставляет программу обратиться не туда, куда планировалось. Уязвимость при этом подтверждена производителем.
Разработчики уже выпустили исправление. Обновление доступно пользователям SSHFS и производных сборок. Владельцам Debian следует установить актуальные пакеты из репозиториев дистрибутива. Для Astra Linux нужно обновить пакет sshfs-fuse до версии 2.10+repack-2.astra1 или более высокой. Бюллетень вендора опубликован на официальном вики проекта. Если обновление пока невозможно, ФСТЭК России рекомендует руководствоваться методическим документом по безопасной настройке операционных систем Linux. Документ утверждён 25 декабря 2022 года. В нём собраны базовые меры ограничения прав и сегментации доступа. Они снижают вероятность эксплуатации, но не заменяют установку патча.
Уязвимости, связанные с символическими ссылками, встречаются регулярно. Их опасность зависит от того, какие привилегии получает процесс при обработке файлов. В случае SSHFS речь идёт о сетевом сервисе. Поэтому даже отказ в обслуживании способен нарушить рабочие процессы целой команды.
Ссылки
- https://bdu.fstec.ru/vul/2026-12863
- https://www.cve.org/CVERecord?id=CVE-2026-47187
- https://nvd.nist.gov/vuln/detail/CVE-2026-47187
- https://security-tracker.debian.org/tracker/CVE-2026-47187
- https://github.com/libfuse/sshfs/commit/bcd132f17ccf1b8592a229df797c9b08883fec26
- https://github.com/libfuse/sshfs/security/advisories/GHSA-pjv6-2c3f-r357
- https://wiki.astralinux.ru/astra-linux-se17-bulletin-2026-0820SE17
- https://deb.freexian.com/extended-lts/tracker/CVE-2026-47187