OpenSSH-versies van de afgelopen 15 jaar bevatten een kwetsbaarheid die volledige root shell-toegang mogelijk maakt, zonder dat aanvallen via logbestanden kunnen worden gedetecteerd, meldt databeveiligingsbedrijf Cyera. De kwetsbaarheid, geregistreerd als CVE-2026-35414 met een CVSS-score van 8.1, betreft een fout in de verwerking van de authorized_keys principals-optie bij gebruik van certificaatautoriteiten (CA) die komma's in principalnamen hanteren.

Door deze fout leidt een komma in een SSH-certificaat principalnaam tot een omzeiling van de toegangcontrole in OpenSSH. Hierdoor kunnen gebruikers met een geldig certificaat van een vertrouwde CA zich authenticeren als root op een kwetsbare server. Cyera legt uit dat de parser een komma per ongeluk als lijstscheidingsteken interpreteert, waardoor een identiteit met lage rechten wordt omgezet in rootcredentials. De server beschouwt deze authenticatie als legitiem, waardoor er geen authenticatiefouten in de logs verschijnen en detectie via loganalyse onbetrouwbaar is.

De kwetsbaarheid draait om de lijst met principals, die de gebruikersnamen bevat waar een certificaathouder zich mee mag authenticeren, en de authorized_keys principals, die de sleutels bevatten die servers gebruiken om certificaten te vertrouwen. Een functie die de onderhandelingen over cipher- en key-exchange-lijsten afhandelt, splitst komma-gescheiden lijsten en staat authenticatie toe als een deel overeenkomt met de principalwaarde. Hierdoor kan een principal als "deploy,root" worden opgesplitst en roottoegang geven. Een tweede functie die autorisatie controleert, behandelt de principal als één string en weigert toegang, maar als deze string overeenkomt, wordt de validatie overgeslagen.

Cyera demonstreerde de exploit door een testcertificaat met een letterlijke komma in het principalveld te gebruiken, waarmee binnen twintig minuten roottoegang op een testserver werd verkregen. Bij succesvolle exploitatie kan een aanvaller roottoegang krijgen tot alle servers binnen een organisatie die het kwetsbare protocol gebruiken.

De kwetsbaarheid is begin april opgelost in OpenSSH versie 10.3. Organisaties worden geadviseerd hun omgevingen te auditen en zo snel mogelijk te updaten naar een gepatchte versie.