BDU:2021-03492 (CVE-2020-15778) — уязвимость функции toremote средства криптографической защиты OpenSSH
По данным БДУ ФСТЭК России, по состоянию на 01.06.2026.
Высокий — 8.8/10 Публичный эксплойт Устранена
Уязвимость функции toremote (scp.c) средства криптографической защиты OpenSSH существует из-за непринятия мер по нейтрализации специальных элементов, используемых в команде операционной системы. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольную команду
Кого касается и что делать
- Уязвимое ПО: OpenSSH (OpenBSD Project) — версии до 8.3p1 включительно; ROSA Virtualization (АО «НТЦ ИТ РОСА») — версии 2.1; ROSA Virtualization 3.0 (АО «НТЦ ИТ РОСА») — версии 3.0
- Что делать: уязвимость устранена производителем — применить исправления: abf.rosa.ru, abf.rosa.ru
- Эксплойт: существует в открытом доступе — приоритет обновления внеочередной
Сведения об уязвимости
| Идентификаторы | BDU:2021-03492 · CVE-2020-15778 |
| Уровень опасности | Высокий (базовая оценка CVSS 3.1 — 8.8; CVSS 2.0 — 9.3) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, низкая сложность, без прав, требуется участие пользователя, высокое влияние на конфиденциальность, целостность и доступность |
| Наименование ФСТЭК | Уязвимость функции toremote средства криптографической защиты OpenSSH, позволяющая нарушителю выполнить произвольную команду |
| Даты | Опубликована: 08.07.2021 · Обновлена ФСТЭК: 01.06.2026 · Выявлена: 24.07.2020 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Существует в открытом доступе (код атаки общедоступен, риск эксплуатации повышен) |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-78 — непринятие мер по нейтрализации специальных элементов, используемых в команде операционной системы (Внедрение в команду операционной системы) |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: инъекция |
Уязвимое ПО
- OpenSSH (OpenBSD Project) — до 8.3p1 включительно · программное средство защиты
- ROSA Virtualization (АО «НТЦ ИТ РОСА») — 2.1 · ПО виртуализации/ПО виртуального программно-аппаратного средства
- ROSA Virtualization 3.0 (АО «НТЦ ИТ РОСА») — 3.0 · ПО виртуализации/ПО виртуального программно-аппаратного средства
Возможные меры по устранению уязвимости
Обновление.
- Обновление средства криптографической защиты OpenSSH до актуальной версии
- Для системы управления средой виртуализации «ROSA Virtualization»: abf.rosa.ru/advisories/ROSA-SA-2025-3074
- Для программной системы управления средой виртуализации с подсистемой безагентного резервного копирования виртуальных машин «ROSA Virtualization 3.0»: abf.rosa.ru/advisories/ROSA-SA-2025-3076



