Aller au contenu
Développeur Full Stack
, ,

Apache MINA SSHD : épuisement de mémoire dans le client SFTP

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

Dans Apache MINA SSHD, le client SFTP stockait sans les consommer les réponses non sollicitées d’un serveur malveillant, ce qui pouvait épuiser la mémoire du client. Le défaut concerne les versions 0.9.0 à 2.19.0 et 3.0.0-M1 à 3.0.0-M5 ; mettez à niveau vers une version corrigée.

Java
IdentifiantCVE-2026-94002
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif2.20.0 ou 3.0.0-M6

Source : NVD — CVE-2026-94002

Analyse technique

Le client SFTP ne vérifiait pas que les réponses reçues correspondaient à des requêtes préalablement envoyées ; les réponses non sollicitées s’accumulaient en mémoire.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-09-30T10:17:17.877Z, dans la période demandée ; la vulnérabilité et les versions corrigées sont décrites dans le candidat.
ImpactUn serveur SFTP malveillant peut épuiser la mémoire du client et potentiellement entraîner son indisponibilité.
Versions affectéesApache MINA SSHD 0.9.0 à 2.19.0 et 3.0.0-M1 à 3.0.0-M5, composant sshd-sftp
Version corrigée2.20.0 ou 3.0.0-M6
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5
Publication2026-09-30T10:17:17.877Z
Mise à jour2026-09-30T16:13:13.493Z

Action recommandée

Mettre à niveau Apache MINA SSHD vers 2.20.0 ou 3.0.0-M6.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :