Veille sécuritéBackend & données
P3Critique
Un contrôle manquant dans LdapPasswordAuthenticator d’Apache MINA SSHD pouvait contourner l’authentification par mot de passe. Le problème concerne uniquement les serveurs utilisant le composant optionnel sshd-ldap et configurant LdapPasswordAuthenticator ; mettez à niveau vers une version corrigée.
Java
IdentifiantCVE-2026-94052
GravitéCritique
Exploitationnon connue / non déterminée
Correctif2.20.0 ou 3.0.0-M6
Source : NVD — CVE-2026-94052
Analyse technique
L’authentification intégrée à sshd-core n’est pas concernée ; l’exposition est limitée aux configurations indiquées utilisant LdapPasswordAuthenticator.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-09-30T10:17:18.147Z, dans la période demandée ; le candidat décrit le défaut, son périmètre et les versions corrigées.
ImpactUn attaquant pourrait contourner l’authentification par mot de passe dans les configurations LDAP concernées.
Versions affectéesApache MINA SSHD 1.2.0 à 2.19.0 et 3.0.0-M1 à 3.0.0-M5, avec le composant optionnel sshd-ldap et LdapPasswordAuthenticator
Version corrigée2.20.0 ou 3.0.0-M6
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.1
Publication2026-09-30T10:17:18.147Z
Mise à jour2026-09-30T16:13:13.493Z
Action recommandée
Mettre à niveau les applications concernées vers Apache MINA SSHD 2.20.0 ou 3.0.0-M6.
Sources
Priorisation DFS : P3 · 1 source(s).