CVE-2026-94002 Apache MINA SSHD SFTP 客户端内存耗尽漏洞
影响恶意服务器可耗尽客户端内存,导致拒绝服务
Apache MINA SSHD 的 sshd-sftp 组件中,DefaultSftpClient 在处理服务器回复时未校验该回复是否对应此前发送的请求。恶意 SFTP 服务器可不断发送未经请求的回复,这些回复被存储却永不被消费,最终耗尽客户端可用内存。
影响范围
Apache MINA SSHD 0.9.0 至 2.19.0 版本,以及 3.0.0-M1 至 3.0.0-M5 版本。
漏洞详情
漏洞类型为不受控资源消耗(内存耗尽)。成因是 SFTP 客户端收到回复时未验证其是否匹配已发出的请求,导致非请求回复被缓存且无法释放。攻击者控制 SFTP 服务器,持续发送此类非请求回复即可逐步耗尽客户端内存。
利用条件与风险
利用前提是客户端连接由攻击者控制的恶意 SFTP 服务器。实战中可造成客户端进程内存耗尽、崩溃或拒绝服务,CVSS 7.5 属高危。
修复建议
官方建议升级至 2.20.0 或 3.0.0-M6 版本以修复该问题;暂无公开的临时缓解措施信息。
Possible memory exhaustion in SFTP clients (DefaultSftpClient) in component sshd-sftp in Apache MINA SSHD versions 0.9.0 to 2.19.0 and 3.0.0-M1 to 3.0.0-M5.
Apache
MINA SSHD is a Java library for client-side and server-side SSH. The sshd-sftp component provides support for SFTP.
The SFTP client implementation, when receiving a reply, did not check that this reply corresponded to a request sent earlier. Unsolicited replies would be stored but never consumed. A malicious server could keep sending unsolicited replies until available memory in the client was exhausted.
Users are recommended to upgrade to version 2.20.0 or 3.0.0-M6, which fix this issue.