Veille sécuritéBackend & données
P3Critique
Apache MINA SSHD comporte un défaut dans son mécanisme d’authentification asynchrone, susceptible de faire omettre la vérification d’une signature ou de produire un résultat d’authentification erroné. Le risque concerne les serveurs qui implémentent explicitement ce mécanisme ; mettez à niveau vers 2.20.0 ou 3.0.0-M6.
Java
IdentifiantCVE-2026-77185
GravitéCritique
Exploitationnon connue / non déterminée
Correctif2.20.0 ou 3.0.0-M6
Source : NVD — CVE-2026-77185
Analyse technique
Le défaut peut affecter l’authentification par clé publique ou hostbased. Le correctif corrige la logique et interdit ces mécanismes d’authentification asynchrone pour ces schémas.
Impact, versions et correctif
Événement datéLa fiche NVD a été publiée et actualisée substantiellement le 2026-09-30 ; la description précise les conditions d’exploitation et le comportement corrigé.
ImpactContournement potentiel de la vérification de signature ou résultat d’authentification incorrect.
Versions affectéesApache MINA SSHD 2.0.0 à 2.19.0 et 3.0.0-M1 à 3.0.0-M5 ; implémentations de serveur utilisant l’authentification asynchrone concernée.
Version corrigée2.20.0 ou 3.0.0-M6
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.1
Publication2026-09-30T10:17:17.123Z
Mise à jour2026-09-30T17:16:49.877Z
Action recommandée
Mettre à niveau vers Apache MINA SSHD 2.20.0 ou 3.0.0-M6 ; ne pas utiliser l’authentification asynchrone avec les schémas public-key ou hostbased.
Sources
Priorisation DFS : P3 · 1 source(s).