Aller au contenu
Développeur Full Stack
, ,

Apache MINA SSHD : contournement d’authentification LDAP

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Critique

Un contrôle manquant dans LdapPasswordAuthenticator d’Apache MINA SSHD pouvait contourner l’authentification par mot de passe. Le problème concerne uniquement les serveurs utilisant le composant optionnel sshd-ldap et configurant LdapPasswordAuthenticator ; mettez à niveau vers une version corrigée.

Java
IdentifiantCVE-2026-94052
GravitéCritique
Exploitationnon connue / non déterminée
Correctif2.20.0 ou 3.0.0-M6

Source : NVD — CVE-2026-94052

Analyse technique

L’authentification intégrée à sshd-core n’est pas concernée ; l’exposition est limitée aux configurations indiquées utilisant LdapPasswordAuthenticator.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-09-30T10:17:18.147Z, dans la période demandée ; le candidat décrit le défaut, son périmètre et les versions corrigées.
ImpactUn attaquant pourrait contourner l’authentification par mot de passe dans les configurations LDAP concernées.
Versions affectéesApache MINA SSHD 1.2.0 à 2.19.0 et 3.0.0-M1 à 3.0.0-M5, avec le composant optionnel sshd-ldap et LdapPasswordAuthenticator
Version corrigée2.20.0 ou 3.0.0-M6
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.1
Publication2026-09-30T10:17:18.147Z
Mise à jour2026-09-30T16:13:13.493Z

Action recommandée

Mettre à niveau les applications concernées vers Apache MINA SSHD 2.20.0 ou 3.0.0-M6.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :