Aller au contenu
Développeur Full Stack
, ,

Apache MINA SSHD : contournement d’authentification asynchrone

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Critique

Apache MINA SSHD comporte un défaut dans son mécanisme d’authentification asynchrone, susceptible de faire omettre la vérification d’une signature ou de produire un résultat d’authentification erroné. Le risque concerne les serveurs qui implémentent explicitement ce mécanisme ; mettez à niveau vers 2.20.0 ou 3.0.0-M6.

Java
IdentifiantCVE-2026-77185
GravitéCritique
Exploitationnon connue / non déterminée
Correctif2.20.0 ou 3.0.0-M6

Source : NVD — CVE-2026-77185

Analyse technique

Le défaut peut affecter l’authentification par clé publique ou hostbased. Le correctif corrige la logique et interdit ces mécanismes d’authentification asynchrone pour ces schémas.

Impact, versions et correctif

Événement datéLa fiche NVD a été publiée et actualisée substantiellement le 2026-09-30 ; la description précise les conditions d’exploitation et le comportement corrigé.
ImpactContournement potentiel de la vérification de signature ou résultat d’authentification incorrect.
Versions affectéesApache MINA SSHD 2.0.0 à 2.19.0 et 3.0.0-M1 à 3.0.0-M5 ; implémentations de serveur utilisant l’authentification asynchrone concernée.
Version corrigée2.20.0 ou 3.0.0-M6
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.1
Publication2026-09-30T10:17:17.123Z
Mise à jour2026-09-30T17:16:49.877Z

Action recommandée

Mettre à niveau vers Apache MINA SSHD 2.20.0 ou 3.0.0-M6 ; ne pas utiliser l’authentification asynchrone avec les schémas public-key ou hostbased.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :