Aller au contenu
Développeur Full Stack
, ,

Apache MINA SSHD : validation insuffisante de la commande git archive

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

Le composant sshd-git d’Apache MINA SSHD ne bloquait pas une variante de l’option -o pour la commande git archive, malgré un correctif antérieur. Dans les serveurs configurés pour permettre l’exécution de commandes Git par des clients SSH authentifiés, cela peut permettre l’écriture d’une archive sur le serveur ; mettez à niveau.

Java
IdentifiantCVE-2026-93995
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif2.20.0 ou 3.0.0-M6

Source : NVD — CVE-2026-93995

Analyse technique

Le correctif de CVE-2026-58624 n’avait pas supprimé la forme à argument unique -o=file.zip de la commande archive.

Impact, versions et correctif

Événement datéLa fiche NVD a été publiée et actualisée substantiellement le 2026-09-30 ; le détail montre l’insuffisance du correctif antérieur et le correctif recommandé.
ImpactDans la configuration sshd-git concernée, un client SSH authentifié peut contourner la restriction et faire écrire une archive sur le serveur.
Versions affectéesApache MINA SSHD jusqu’à 2.19.0 et versions 3.0.0-M1 à 3.0.0-M5.
Version corrigée2.20.0 ou 3.0.0-M6
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.5
Publication2026-09-30T10:17:17.597Z
Mise à jour2026-09-30T16:13:13.493Z

Action recommandée

Mettre à niveau Apache MINA SSHD vers 2.20.0 ou 3.0.0-M6.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :