Aller au contenu
Développeur Full Stack
, ,

Apache MINA SSHD : épuisement de mémoire côté serveur via SFTP

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

Dans l’extension SFTP v6 check-file-name/check-file-handle d’Apache MINA SSHD, le calcul de nombreux hachages pour un grand fichier pouvait conduire à accumuler une réponse volumineuse en mémoire côté serveur. Le défaut concerne les versions 1.0.0 à 2.19.0 et 3.0.0-M1 à 3.0.0-M5 ; la mise à niveau vers une version corrigée impose une limite à la taille de la réponse.

Java
IdentifiantCVE-2026-94029
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif2.20.0 ou 3.0.0-M6

Source : NVD — CVE-2026-94029

Analyse technique

Une petite taille de bloc appliquée à un fichier très volumineux pouvait produire un grand nombre de hachages ; la réponse SFTP était entièrement accumulée en mémoire côté serveur.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-09-30T10:17:18.010Z, dans la période demandée ; la vulnérabilité et les versions corrigées sont décrites dans le candidat.
ImpactUn client SFTP peut provoquer une consommation excessive de mémoire et faire tomber le serveur.
Versions affectéesApache MINA SSHD 1.0.0 à 2.19.0 et 3.0.0-M1 à 3.0.0-M5, composant sshd-sftp
Version corrigée2.20.0 ou 3.0.0-M6
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.5
Publication2026-09-30T10:17:18.010Z
Mise à jour2026-09-30T20:17:37.383Z

Action recommandée

Mettre à niveau Apache MINA SSHD vers 2.20.0 ou 3.0.0-M6.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :