CVE-2024-6387: regreSSHion, wanneer een gepatchte bug terugkeert
July 30, 2026
De meeste adviezen gaan over een nieuwe fout. Dit gaat over iets interessanters: een bug die was opgelost, en jaren later stilletjes terugkeerde. regreSSHion is een leerzame casus omdat het laat zien dat "dat hebben we gepatcht" een uitspraak met een houdbaarheidsdatum is.
Wat het is
CVE-2024-6387, bijgenaamd regreSSHion, is een kwetsbaarheid voor remote code execution in de OpenSSH-server, sshd. Volgens de release notes van OpenSSH was "a critical vulnerability in sshd(8) present in Openssh versions between 8.5p1 and 9.7p1", en kon een race condition in de signal handler op niet-OpenBSD-systemen met glibc leiden tot remote code execution als root.
Het woord "regressie" zit niet voor niets in de naam. Het onderliggende probleem was jaren eerder opgelost, en toen opnieuw geintroduceerd in versie 8.5p1 toen een ongerelateerde wijziging de bescherming verwijderde. Zo werd een codebase die echt veilig was geweest, opnieuw onveilig, stilletjes, door een refactor.
Wie er getroffen wordt
Getroffen: OpenSSH portable 8.5p1 tot maar niet inclusief 9.8p1.
Opgelost in: OpenSSH 9.8 / 9.8p1.
Zeer oude releases (van voor 4.4p1) zijn ook getroffen tenzij apart gepatcht; het veilige tussentijdperk was 4.4p1 tot en met 8.5p1.
De fout is een race condition, dus exploitatie is niet triviaal en vergt veel pogingen, maar "moeilijk" is niet "onmogelijk", en de beloning is root.
De echte les: regressies zijn een beveiligingsgebeurtenis
Wat je hier het beste kunt onthouden, is niet de specifieke race. Het is dat een opgeloste kwetsbaarheid niet permanent opgelost is. Code verandert. Beschermingen worden verwijderd door iemand die niet wist waarom ze er stonden. De verdediging die dit opvangt, is proces, geen slimheid:
Regressietests voor beveiligingsfixes, niet alleen voor features. Als je een beveiligingsbug patcht, voeg dan een test toe die faalt als het kwetsbare gedrag ooit terugkeert. Dit is de gewoonte met de hoogste hefboomwerking.
Periodiek hertesten, geen eenmalige actie. Daarom eindigen onze security sprints met een hertest en raden we aan met een vast ritme te testen: wat je vorig jaar oploste, is precies wat een refactor kan on-oplossen.
Houd infrastructuur actueel. Een saai patchritme op SSH, je webserver en je base images dicht deze hele klasse problemen voordat die iemands exploit-toolkit bereikt.
Wat je moet doen
Controleer je OpenSSH-versie (ssh -V) en update alles binnen het getroffen bereik. Breder gezien: als je team beveiligingsbevindingen oplost maar geen test heeft die bewijst dat ze opgelost blijven, is dat gat meer aandacht waard dan welke enkele CVE ook. Het is een van de eerste dingen waar we naar kijken in een beveiligingsonderzoek.
Dit advies is een educatieve uiteenzetting van een publieke kwetsbaarheid, geen bevinding tegen een specifieke klant.