Journaux système & télémétrie
Surveillez les journaux à la recherche des motifs de détection :
audit: type=1300 ... syscall=chmod mode=0104755 by scp. Recherchez les arrêts anormaux de processus ou les crashs inexpliqués.
OpenSSH (scp.c) Le score CVSS v3.1 évalue CVE-2026-35385 à 7.5 (HIGH, CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H). Le score opérationnel Hermes s'établit à 82 (HIGH) en raison de l'exposition critique de ce composant d'infrastructure.
Software platform affected by security vulnerabilities and agentic attack patterns.
“Confirmed security vulnerability in OpenSSH Suite documented in Hermes dossier.”
Le composant logiciel OpenSSH (scp.c) assure des fonctions fondamentales d’exécution et de sécurité dans les infrastructures Linux et Unix d’entreprise.
| Paramètre | Spécification technique | Contexte threat intelligence |
|---|---|---|
| Identifiant CVE | CVE-2026-35385 | Bulletin officiel de sécurité amont |
| Produit affecté | openssh:openssh | Composant d’infrastructure système |
| Composant vulnérable | OpenSSH (scp.c) | Bibliothèque / Démon / Émulateur |
| Classe de faiblesse | CWE-276: Incorrect Default Permissions | Contrôle de sécurité / Sûreté mémoire |
| Score CVSS v3.1 | 7.5 (HIGH / Score Hermes 82) | CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H |
| Version corrigée | 10.3p1 | Correctif officiel amont |
| Techniques MITRE ATT&CK | T1548.001 - Setuid and Setgid, T1068 - Exploitation for Privilege Escalation | Élévation de privilèges / Évasion de défenses |
| Référence forensique | Contrôle d’intégrité et permissions setuid Linux | Analyse des artefacts et traces d’exécution |
L’examen du code source incriminé met en évidence les défaillances de contrôle de politique ou de gestion de la mémoire sous des entrées atypiques.
// Vulnerability in scp.c (sink function)void sink(int argc, char **argv, const char *src){ mode_t mode; /* Parsing incoming mode from remote server: e.g. "C4755 1024 binary" */ mode = strtol(cp, NULL, 8);
if (!pflag) { /* VULNERABILITY: Omits stripping S_ISUID and S_ISGID bits when run as root! */ mode &= 07777; // Retains 04000 (setuid) and 02000 (setgid) mode &= ~mask; } chmod(np, mode); // Sets root-owned setuid on local filesystem!}Lorsque les conditions d’exploitation sont réunies, le chemin critique contourne les mécanismes de contrôle d’accès ou corrompt l’espace mémoire, offrant une primitive fiable pour un attaquant.
sudo scp -O serveur:/opt/backup /usr/local/bin/.OpenSSH (scp.c).Les équipes de sécurité et d’investigation numérique peuvent détecter les tentatives d’exploitation en surveillant les journaux d’audit et les rapports de crash.
Journaux système & télémétrie
Surveillez les journaux à la recherche des motifs de détection :
audit: type=1300 ... syscall=chmod mode=0104755 by scp. Recherchez les arrêts anormaux de processus ou les crashs inexpliqués.
Auditd & traçage de processus
Déployez des règles d’audit pour tracer les exécutions et appels système suspects. Consultez Contrôle d’intégrité et permissions setuid Linux.
title: Creation of Setuid Executable via Legacy OpenSSH scp Client (FR)id: cve-2026-35385status: experimentaldescription: Détecte les artefacts d'exploitation et signatures d'arrêt anormal pour CVE-2026-35385.logsource: category: process_creation product: linuxdetection: selection: - 'audit:' - 'openssh' condition: selectionfields: - CommandLine - Userlevel: high# Surveillance par tracepoint eBPF de openssh:opensshsudo bpftrace -e 'kprobe:scp.c { printf("PID %d (%s) a exécuté la fonction cible\n", pid, comm);}'La protection des environnements face à la vulnérabilité CVE-2026-35385 repose sur le déploiement des correctifs et l’application du principe de moindre privilège :
openssh:openssh vers la version 10.3p1 ou ultérieure via les dépôts officiels de votre système d’exploitation.