Новости · Безопасность · Передача файлов

WinSCP 6.5.7: критические уязвимости PuTTY 0.85 и OpenSSL закрыты

WinSCP — бесплатный Windows-клиент для передачи файлов по SFTP, FTP и SCP с более чем 400 миллионами загрузок. 9 сентября 2026 вышла версия 6.5.7 с пакетом обновлений безопасности: PuTTY 0.85 устранил шесть уязвимостей, включая удалённо вызываемый use-after-free в Pageant и два переполнения буфера, а OpenSSL 3.4.6 закрыл CVE-2026-45447.

23 сентября 2026 Редакция Loadfile Чтение 5 мин
Цифровой щит с замком на тёмном фоне — безопасность передачи файлов WinSCP

Коротко: 9 сентября 2026 вышел WinSCP 6.5.7. Обновление включает исправления из PuTTY 0.85 (шесть уязвимостей: use-after-free в Pageant, два переполнения буфера в RSA и OpenSSH MAC, два сценария DoS и двойное освобождение памяти) и CVE-2026-45447 из OpenSSL 3.4.6 — use-after-free при проверке PKCS#7/S-MIME подписи. Обновиться следует всем, кто использует WinSCP с Pageant или обрабатывает файлы ключей из внешних источников.

WinSCP: что это и кого касается обновление

WinSCP — бесплатный клиент для работы по протоколам SFTP, FTP, WebDAV и SCP под Windows. Он позволяет загружать и скачивать файлы на удалённые серверы через зашифрованное соединение и поддерживает автоматизацию передачи через скриптинг. По данным официального сайта, программа набрала более 400 миллионов загрузок. Инструмент популярен среди системных администраторов, DevOps-инженеров и разработчиков, которые регулярно работают с файловыми серверами.

Для шифрования и аутентификации WinSCP использует компоненты PuTTY (SSH-библиотека) и OpenSSL (криптографическая библиотека). Это означает, что уязвимости в этих зависимостях напрямую затрагивают WinSCP. PuTTY 0.85 вышел 16 августа 2026 с шестью исправлениями безопасности, и WinSCP 6.5.7 включил их в свою кодовую базу. Параллельно OpenSSL 3.4.6 закрыл CVE-2026-45447.

Уязвимости PuTTY 0.85: шесть исправлений

PuTTY 0.85, вышедший 16 августа 2026, устранил шесть уязвимостей безопасности. WinSCP 6.5.7 содержит все эти исправления в обновлённой PuTTY-библиотеке.

  • Use-after-free в Pageant — удалённо вызываемая уязвимость в агенте SSH-аутентификации Pageant. Потенциально позволяет выполнить произвольный код; эксплуатация требует, чтобы Pageant был запущен и принимал соединения.
  • Переполнение буфера в OpenSSH encrypt-then-MAC — возникает, если сервер поддерживает только этот режим шифрования. Уязвимость удалённо вызываемая.
  • Переполнение буфера при расшифровке приватного ключа — срабатывает при обработке вредоносно сконструированного .ppk-файла ключа.
  • DoS через бесконечный цикл — сервер может вызвать бесконечный цикл в WinSCP, фактически подвесив соединение без возможности его завершить.
  • DoS через неограниченное потребление памяти — атакующий в позиции MITM может заставить WinSCP потреблять неограниченный объём оперативной памяти на этапе установки соединения.
  • Двойное освобождение памяти (double-free) в RSA и сбой при верификации подписи NIST ECDSA — два дополнительных дефекта, способные привести к краху процесса.

CVE-номера для уязвимостей PuTTY 0.85 не были присвоены на момент выхода патча. Тем не менее разработчики оценивают их как серьёзные — прежде всего из-за удалённой вызываемости use-after-free в Pageant.

CVE-2026-45447: use-after-free в OpenSSL при проверке PKCS#7

CVE-2026-45447 — уязвимость в OpenSSL, закрытая в версии 3.4.6. Механизм: use-after-free при проверке PKCS#7 или S/MIME-подписанных сообщений. Специально сконструированное сообщение или файл с цифровой подписью могли вызвать обращение к уже освобождённой памяти во время операции проверки подписи.

PKCS#7 — стандарт хранения криптографических данных: сертификатов, зашифрованных данных и цифровых подписей. Формат применяется в электронных письмах S/MIME, цифровых подписях документов и верификации ПО. Любые инструменты и библиотеки, проверяющие PKCS#7-подписи без обновления OpenSSL, оставались уязвимы.

Что защищает обновление

WinSCP 6.5.7 обновил OpenSSL до версии 3.3.7, которая включает патч CVE-2026-45447, портированный из ветки 3.4.6. Таким образом, пользователи WinSCP получают защиту от этой уязвимости, даже не устанавливая OpenSSL отдельно — библиотека встроена в дистрибутив WinSCP.

Кого касается риск и насколько он реален

Угроза актуальна при нескольких сценариях. Если вы используете Pageant — агент SSH-аутентификации, который хранит расшифрованные ключи в памяти и позволяет WinSCP не запрашивать пароль при каждом соединении: use-after-free в Pageant потенциально эксплуатируем удалённо без взаимодействия с пользователем. Если вы подключаетесь к недоверенным серверам: DoS-атаки через бесконечный цикл и потребление памяти возможны даже без особых привилегий у атакующего. Если вы открываете файлы ключей из внешних источников: переполнение буфера в расшифровке ключей сработает на любом вредоносном .ppk-файле.

Пользователи, работающие только с доверенными серверами в закрытой корпоративной сети и не использующие Pageant, находятся в меньшей зоне риска — но обновление всё равно рекомендовано как профилактика. Аналогичная ситуация была с недавними исправлениями в других инструментах передачи файлов: читайте разбор обновления безопасности rsync 3.5.0.33.

Как обновить WinSCP до версии 6.5.7

Установщик WinSCP 6.5.7 доступен на официальном сайте: winscp.net/eng/download.php. Размер пакета — около 11 МБ. Обе редакции (установщик и портативная версия) содержат одинаковый набор исправлений.

Пользователи Microsoft Store получат обновление 6.5.8 — это тот же бинарный код версии 6.5.7 с исправленным пакетом Store (корректировка кода языка «sr»). Функциональной разницы между 6.5.7 и 6.5.8 нет.

При обновлении рекомендуется завершить активные сеансы и закрыть Pageant перед установкой нового пакета. После обновления Pageant нужно перезапустить, чтобы он загрузил обновлённые библиотеки. Подобный регулярный патчинг инструментов для работы с файлами критичен — также советуем ознакомиться с материалом об обновлении curl 8.22.0.

Источники

Читайте также