Veille sécuritéBackend & données
P3Critique
Le composant optionnel sshd-ldap d’Apache MINA SSHD n’échappait pas les caractères spéciaux des filtres LDAP, ce qui permettait un contournement de l’authentification. Les serveurs ne configurant pas sshd-ldap pour l’authentification par mot de passe ou par clé publique ne sont pas concernés ; la mise à niveau corrige l’échappement conformément à RFC 4515.
Java
IdentifiantCVE-2026-94053
GravitéCritique
Exploitationnon connue / non déterminée
Correctif2.20.0 ou 3.0.0-M6
Source : NVD — CVE-2026-94053
Analyse technique
L’absence d’échappement des métacaractères de filtre LDAP permettait notamment une authentification réussie avec un nom d’utilisateur « * » et un mot de passe « * ».
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-09-30T10:17:18.283Z, dans la période demandée ; le candidat décrit le défaut, son périmètre et les versions corrigées.
ImpactUn attaquant peut contourner l’authentification des serveurs configurés avec le composant sshd-ldap concerné.
Versions affectéesApache MINA SSHD 1.2.0 à 2.19.0 et 3.0.0-M1 à 3.0.0-M5, avec sshd-ldap configuré pour l’authentification par mot de passe ou par clé publique
Version corrigée2.20.0 ou 3.0.0-M6
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.1
Publication2026-09-30T10:17:18.283Z
Mise à jour2026-09-30T16:13:13.493Z
Action recommandée
Mettre à niveau les applications concernées vers Apache MINA SSHD 2.20.0 ou 3.0.0-M6.
Sources
Priorisation DFS : P3 · 1 source(s).