Veille sécuritéBackend & données
P4Moyenne
Le composant sshd-git d’Apache MINA SSHD ne bloquait pas une variante de l’option -o pour la commande git archive, malgré un correctif antérieur. Dans les serveurs configurés pour permettre l’exécution de commandes Git par des clients SSH authentifiés, cela peut permettre l’écriture d’une archive sur le serveur ; mettez à niveau.
Java
IdentifiantCVE-2026-93995
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif2.20.0 ou 3.0.0-M6
Source : NVD — CVE-2026-93995
Analyse technique
Le correctif de CVE-2026-58624 n’avait pas supprimé la forme à argument unique -o=file.zip de la commande archive.
Impact, versions et correctif
Événement datéLa fiche NVD a été publiée et actualisée substantiellement le 2026-09-30 ; le détail montre l’insuffisance du correctif antérieur et le correctif recommandé.
ImpactDans la configuration sshd-git concernée, un client SSH authentifié peut contourner la restriction et faire écrire une archive sur le serveur.
Versions affectéesApache MINA SSHD jusqu’à 2.19.0 et versions 3.0.0-M1 à 3.0.0-M5.
Version corrigée2.20.0 ou 3.0.0-M6
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.5
Publication2026-09-30T10:17:17.597Z
Mise à jour2026-09-30T16:13:13.493Z
Action recommandée
Mettre à niveau Apache MINA SSHD vers 2.20.0 ou 3.0.0-M6.
Sources
Priorisation DFS : P4 · 1 source(s).