Ubuntu flickt libssh2 in fuenf LTS-Releases, auch in den ESM-Linien
Canonical hat am 22. September 2026 USN-8799-1 veroeffentlicht und behebt damit mehrere Sicherheitsprobleme in libssh2. Die Meldung nennt fuenf betroffene Releases: Ubuntu 22.04 LTS, 20.04 LTS, 18.04 LTS, 16.04 LTS und 14.04 LTS.
libssh2 ist eine clientseitige SSH-Bibliothek. Sie wird selten absichtlich installiert und ist fast immer vorhanden, hereingezogen als Abhaengigkeit von Werkzeugen, die SSH oder SFTP sprechen, ohne eine Shell zu bemuehen — insbesondere curl-Builds mit SCP- und SFTP-Unterstuetzung sowie eine lange Reihe von Sprachbindings.
Die Spannweite der Release-Liste verdient genaues Lesen. 16.04 und 14.04 liegen laengst ausserhalb des Standard-Supports, womit diese Updates in die Expanded Security Maintenance fallen. Ein Rechner auf einem dieser Releases ohne angehaengtes ESM-Abonnement erhaelt diese Korrektur nicht, und nichts auf dem Host wird das mitteilen.

Was das bedeutet
Die eigentliche Arbeit ist nicht der Upgrade-Befehl, sondern die Inventur. Weil libssh2 als Abhaengigkeit kommt, ist die Menge der Hosts mit dieser Bibliothek meist groesser als die Menge, die jemand fuehrt, und sie steckt typischerweise in Werkzeugen, die in Build-Pipelines und Backup-Jobs laufen statt auf interaktiven Servern. Genau diese Maschinen werden zuletzt gepatcht — und genau sie halten Zugangsdaten.
Bei den beiden aeltesten Releases ist die Meldung ein Anlass, den tatsaechlichen Abonnementstatus zu pruefen, statt anzunehmen, dass die Nennung in einem Advisory schon bedeutet, dass die Korrektur ankommt. Die einzelnen CVEs fuehren wir hier nicht auf; sie gehoeren aus dem Details-Abschnitt der Meldung selbst uebernommen, bevor ein Change-Eintrag geschrieben wird.