天下漏洞,尽知其名
HIGH 重点关注

CVE-2026-94002 Apache MINA SSHD SFTP 客户端内存耗尽漏洞

影响恶意服务器可耗尽客户端内存,导致拒绝服务

AI 研判

Apache MINA SSHD 的 sshd-sftp 组件中,DefaultSftpClient 在处理服务器回复时未校验该回复是否对应此前发送的请求。恶意 SFTP 服务器可不断发送未经请求的回复,这些回复被存储却永不被消费,最终耗尽客户端可用内存。

影响范围

Apache MINA SSHD

Apache MINA SSHD 0.9.0 至 2.19.0 版本,以及 3.0.0-M1 至 3.0.0-M5 版本。

漏洞详情

漏洞类型为不受控资源消耗(内存耗尽)。成因是 SFTP 客户端收到回复时未验证其是否匹配已发出的请求,导致非请求回复被缓存且无法释放。攻击者控制 SFTP 服务器,持续发送此类非请求回复即可逐步耗尽客户端内存。

利用条件与风险

利用前提是客户端连接由攻击者控制的恶意 SFTP 服务器。实战中可造成客户端进程内存耗尽、崩溃或拒绝服务,CVSS 7.5 属高危。

修复建议

官方建议升级至 2.20.0 或 3.0.0-M6 版本以修复该问题;暂无公开的临时缓解措施信息。

原始情报

Possible memory exhaustion in SFTP clients (DefaultSftpClient) in component sshd-sftp in Apache MINA SSHD versions 0.9.0 to 2.19.0 and 3.0.0-M1 to 3.0.0-M5.

Apache
MINA SSHD is a Java library for client-side and server-side SSH. The sshd-sftp component provides support for SFTP.

The SFTP client implementation, when receiving a reply, did not check that this reply corresponded to a request sent earlier. Unsolicited replies would be stored but never consumed. A malicious server could keep sending unsolicited replies until available memory in the client was exhausted.

Users are recommended to upgrade to version 2.20.0 or 3.0.0-M6, which fix this issue.