Veille sécuritéBackend & données
P3Élevée
Dans Apache MINA SSHD, le client SFTP stockait sans les consommer les réponses non sollicitées d’un serveur malveillant, ce qui pouvait épuiser la mémoire du client. Le défaut concerne les versions 0.9.0 à 2.19.0 et 3.0.0-M1 à 3.0.0-M5 ; mettez à niveau vers une version corrigée.
Java
IdentifiantCVE-2026-94002
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif2.20.0 ou 3.0.0-M6
Source : NVD — CVE-2026-94002
Analyse technique
Le client SFTP ne vérifiait pas que les réponses reçues correspondaient à des requêtes préalablement envoyées ; les réponses non sollicitées s’accumulaient en mémoire.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-09-30T10:17:17.877Z, dans la période demandée ; la vulnérabilité et les versions corrigées sont décrites dans le candidat.
ImpactUn serveur SFTP malveillant peut épuiser la mémoire du client et potentiellement entraîner son indisponibilité.
Versions affectéesApache MINA SSHD 0.9.0 à 2.19.0 et 3.0.0-M1 à 3.0.0-M5, composant sshd-sftp
Version corrigée2.20.0 ou 3.0.0-M6
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5
Publication2026-09-30T10:17:17.877Z
Mise à jour2026-09-30T16:13:13.493Z
Action recommandée
Mettre à niveau Apache MINA SSHD vers 2.20.0 ou 3.0.0-M6.
Sources
Priorisation DFS : P3 · 1 source(s).