Fedora 44 atualiza python-asyncssh para 2.24.0 corrigindo CVE-2026-54590 e CVE-2026-54591. Saiba como proteger seu sistema contra falhas de path traversal e escrita arbitrária de arquivos.
O que é o python-asyncssh e por que ele é tão importante ?
O python-asyncssh é uma biblioteca Python que implementa de forma assíncrona o protocolo SSHv2, utilizando o módulo asyncio da linguagem. Ela é amplamente utilizada em aplicações que precisam estabelecer comunicações seguras entre clientes e servidores, oferecendo suporte a canais, SFTP, SCP, encaminhamento de portas e multiplexação de sessões.
Se você desenvolve ou mantém sistemas que utilizam SSH para automação, transferência de arquivos ou administração remota, é bem provável que o python-asyncssh esteja presente em sua stack. E é exatamente por isso que a recente atualização para a versão 2.24.0 no Fedora 44 merece toda a sua atenção.
Quais vulnerabilidades foram corrigidas?
A atualização do python-asyncssh para a versão 2.24.0 no Fedora 44 aborda duas vulnerabilidades classificadas como de severidade importante:
CVE-2026-54590: Modificação não autorizada de arquivos via escape do diretório de chaves autorizadas
Esta vulnerabilidade permite que um atacante obtenha acesso não autorizado a arquivos fora do diretório de chaves autorizadas (authorized-keys). A falha ocorre devido ao tratamento inadequado da expansão de caminhos na função expanduser do arquivo server.py.
Como funciona:
Um invasor pode fornecer um caminho contendo um ~ (til) ou variáveis de ambiente, que são expandidos e acabam contornando as restrições de diretório. Isso permite que o atacante modifique arquivos que não deveriam estar acessíveis, comprometendo a integridade do sistema.
CVE-2026-54591: Escrita arbitrária de arquivos via path traversal no cliente SCP
Esta vulnerabilidade é ainda mais grave, com pontuação CVSS de 8.1 (Alta). Um servidor SSH malicioso pode escrever arquivos arbitrários no sistema de arquivos do cliente que está utilizando o SCP do asyncssh.
Como funciona:
O problema está nos arquivos scp.py, onde as funções _parse_cd_args e _recv_files retornam nomes de arquivo fornecidos pelo servidor sem validação adequada, concatenando-os ao caminho de destino sem impor limites de diretório.
Um servidor malicioso pode enviar nomes de arquivo contendo sequências como ../ (path traversal) para sobrescrever arquivos arbitrários no sistema do cliente.
Quem é afetado por essas vulnerabilidades?
Se você utiliza o python-asyncssh em qualquer uma das seguintes configurações, está potencialmente vulnerável:
- Clientes SCP: Qualquer aplicação que utilize o cliente SCP do asyncssh para receber arquivos de servidores SSH está sujeita à CVE-2026-54591.
- Servidores SSH: Implementações que utilizam o asyncssh como servidor e fazem uso da funcionalidade de chaves autorizadas estão vulneráveis à CVE-2026-54590.
- Ambientes Fedora 44: A vulnerabilidade afeta especificamente o pacote python-asyncssh nas versões anteriores à 2.24.0 no Fedora 44.
É importante ressaltar que outras distribuições também podem ser afetadas. De acordo com o Debian Security Tracker, o CVE-2026-54590 já foi corrigido em algumas versões, enquanto o CVE-2026-54591 ainda afeta outras.
Como atualizar o python-asyncssh no Fedora 44 ?
A correção está disponível através da atualização do sistema utilizando o gerenciador de pacotes DNF. Para instalar a versão corrigida (2.24.0-1.fc44), execute o seguinte comando no terminal:
sudo dnf upgrade --advisory FEDORA-2026-1f248487e4
Este comando aplica especificamente a atualização de segurança que corrige as vulnerabilidades mencionadas. Para mais informações sobre o comando de upgrade do DNF, consulte a documentação oficial.
Recomendação: Se você mantém múltiplos sistemas Fedora 44, priorize a atualização daqueles que lidam com dados sensíveis ou que estão expostos à internet. A atualização é simples e não deve causar interrupções significativas.
O que mudou na versão 2.24.0 ?
Além das correções de segurança, a versão 2.24.0 do python-asyncssh traz melhorias importantes:
- Suporte a assinaturas SSHSIG: Agora é possível criar e validar assinaturas SSHSIG, além de suporte a arquivos de "allowed signers" do OpenSSH.
- Suporte a ML-KEM: Adicionado o suporte para a troca de chaves ML-KEM a partir do pacote PyCA cryptography.
- Melhorias no SSHTCPConnection: Novos métodos assíncronos para aceitar conexões inbound, suporte a encaminhamento de porta e tentativa de múltiplos endereços de destino.
📘 Livro Recomendado
Mastering Linux Security and Hardening - Third Edition
Este é um guia prático e abrangente que ensina como proteger seu sistema Linux contra invasores, ataques de malware e outras ameaças cibernéticas, usando as versões mais recentes do Ubuntu e AlmaLinux.
O que você vai aprender: Como configurar um laboratório de testes, criar contas de usuário com privilégios adequados, proteger dados com permissões e criptografia, e configurar firewalls com as tecnologias mais recentes.
O livro também cobre a criação de uma autoridade certificadora (CA) local e a auditoria automatizada de sistemas com OpenSCAP.
Por que é útil: É uma leitura essencial para quem deseja implementar as melhores práticas de segurança e entender os fundamentos por trás de bibliotecas como o mbedtls.
Mastering Linux Security and Hardening - Third Edition -> https://link.amazon/B010TEm9Y
Eu ganho uma comissão quando você faz uma compra.
Como se proteger além da atualização ?
Embora a atualização seja o passo mais importante, considere também estas práticas adicionais de segurança:
1. Revise suas configurações de authorized_keys: Verifique se os caminhos estão corretos e se não há expansões desnecessárias de variáveis.
2. Monitore logs de acesso: Fique atento a tentativas de acesso incomuns que possam indicar tentativas de exploração.
3. Mantenha-se informado: Acompanhe os boletins de segurança do Fedora e do projeto AsyncSSH.
4. Teste em ambiente de homologação: Antes de aplicar em produção, teste a atualização em um ambiente controlado.
Perguntas Frequentes (FAQ)
1. Preciso reiniciar o sistema após atualizar o python-asyncssh?
Não, a atualização do pacote python-asyncssh não requer reinicialização do sistema. No entanto, se você tiver aplicações ou serviços que utilizam a biblioteca em execução, será necessário reiniciá-los para que a nova versão seja carregada. Isso pode ser feito reiniciando o serviço específico ou, em alguns casos, a aplicação em si.
2. Essas vulnerabilidades afetam outras distribuições Linux além do Fedora?
Sim, as vulnerabilidades estão no código do asyncssh em si, não apenas no pacote do Fedora. Outras distribuições como Debian, Ubuntu, Arch Linux e RHEL também podem ser afetadas dependendo da versão do pacote que estão utilizando. Recomenda-se verificar se a versão 2.24.0 ou superior está disponível em sua distribuição e aplicar a atualização o mais rápido possível.
3. Como posso verificar se meu sistema já está atualizado?
Para verificar a versão instalada do python-asyncssh no Fedora, execute:
rpm -q python-asyncssh
A saída deve mostrar python-asyncssh-2.24.0-1.fc44 ou superior. Se a versão for anterior, a atualização ainda não foi aplicada.
Conclusão
As vulnerabilidades CVE-2026-54590 e CVE-2026-54591 representam riscos reais para sistemas que utilizam o python-asyncssh, especialmente em ambientes que fazem uso intensivo de SCP ou autenticação por chaves.
A boa notícia é que a correção já está disponível para o Fedora 44 e o processo de atualização é rápido e simples.
Não deixe para depois. Uma vulnerabilidade como a CVE-2026-54591 pode permitir que um servidor malicioso sobrescreva arquivos críticos do seu sistema, comprometendo toda a sua infraestrutura.
📋 Checklist de Ações Imediatas:
□ Verifique a versão do python-asyncssh com rpm -q python-asyncssh.
□ Execute sudo dnf upgrade --advisory FEDORA-2026-1f248487e4.
□ Reinicie os serviços que utilizam a biblioteca.
□ Monitore logs em busca de atividades suspeitas.
□ Compartilhe esta informação com sua equipe.

Nenhum comentário:
Postar um comentário