Veille sécuritéBackend & données
P4Moyenne
Dans l’extension SFTP v6 check-file-name/check-file-handle d’Apache MINA SSHD, le calcul de nombreux hachages pour un grand fichier pouvait conduire à accumuler une réponse volumineuse en mémoire côté serveur. Le défaut concerne les versions 1.0.0 à 2.19.0 et 3.0.0-M1 à 3.0.0-M5 ; la mise à niveau vers une version corrigée impose une limite à la taille de la réponse.
Java
IdentifiantCVE-2026-94029
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif2.20.0 ou 3.0.0-M6
Source : NVD — CVE-2026-94029
Analyse technique
Une petite taille de bloc appliquée à un fichier très volumineux pouvait produire un grand nombre de hachages ; la réponse SFTP était entièrement accumulée en mémoire côté serveur.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-09-30T10:17:18.010Z, dans la période demandée ; la vulnérabilité et les versions corrigées sont décrites dans le candidat.
ImpactUn client SFTP peut provoquer une consommation excessive de mémoire et faire tomber le serveur.
Versions affectéesApache MINA SSHD 1.0.0 à 2.19.0 et 3.0.0-M1 à 3.0.0-M5, composant sshd-sftp
Version corrigée2.20.0 ou 3.0.0-M6
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.5
Publication2026-09-30T10:17:18.010Z
Mise à jour2026-09-30T20:17:37.383Z
Action recommandée
Mettre à niveau Apache MINA SSHD vers 2.20.0 ou 3.0.0-M6.
Sources
Priorisation DFS : P4 · 1 source(s).