Recibir una alerta CVE de OpenSSH no significa que tu servidor esté comprometido
Es habitual que organismos de ciberseguridad (como el COCS para entidades locales, INCIBE-CERT u otros) envíen informes de vulnerabilidades detectadas en los servidores. Si el informe menciona OpenSSH, antes de alarmarse conviene entender un matiz clave: no es lo mismo una vulnerabilidad del servicio SSH del servidor (sshd) que una del cliente SSH.
Vulnerabilidad del servicio (sshd) vs. vulnerabilidad del cliente (ssh, scp, sftp)
Servicio sshd: es el proceso que recibe las conexiones entrantes al servidor. Una vulnerabilidad aquí sí puede exponer el servidor a ataques externos y es la más crítica.
Cliente SSH (ssh, scp, sftp): son las herramientas que el servidor usa para conectarse hacia fuera, a otros servidores. Una vulnerabilidad de cliente solo podría explotarse si desde el servidor se realizara una conexión SSH, SCP o SFTP hacia un servidor malicioso o comprometido. Si no se hacen ese tipo de conexiones salientes, el riesgo real es muy bajo.
Muchas alertas de OpenSSH (por ejemplo, fallos de gestión de memoria durante la renegociación de claves) afectan únicamente al lado cliente. La propia descripción del CVE en la base de datos NVD suele indicarlo.
Cómo verificamos cada alerta
En los servidores administrados mantenemos el sistema operativo y todos los paquetes actualizados de forma continua. Ante una alerta concreta comprobamos:
La descripción oficial del CVE en NVD y en las notas de versión de OpenSSH, para confirmar si afecta al servicio o solo al cliente.
Si existe parche en los repositorios oficiales de la distribución, con comandos como dnf updateinfo list --cve CVE-XXXX-XXXXX y dnf check-update openssh openssh-clients openssh-server.
¿Y si todavía no hay actualización disponible?
Las distribuciones Linux empresariales (AlmaLinux, CloudLinux, etc.) no siempre publican el parche el mismo día que se anuncia el CVE. A menudo aplican la corrección mediante backport sobre la versión instalada, manteniendo el número de versión antiguo. Si aún no hay actualización en los repositorios oficiales, lo correcto es esperar unos días a que se publique; instalar versiones fuera de los repositorios no es recomendable.
Qué información enviarnos si recibes una alerta
El identificador del CVE (por ejemplo, CVE-AAAA-NNNNN) o el documento del aviso.
El componente afectado (OpenSSH, kernel, cPanel, etc.).
Los dominios o las IP de los servidores mencionados en el informe.
Con esos datos comprobamos la versión instalada, confirmamos si la vulnerabilidad aplica realmente a tu servidor y te informamos de la medida adoptada. Además, todos los servidores cuentan con capas adicionales de protección como CSF Firewall e Imunify360.
