天下漏洞,尽知其名
CRITICAL 重点关注

CVE-2026-94053 Apache MINA SSHD sshd-ldap 认证绕过漏洞

影响攻击者可绕过认证,以任意用户身份登录 SSH 服务

AI 研判

Apache MINA SSHD 是可同时用于客户端和服务端的 Java SSH 库,其可选的 sshd-ldap 组件用于将服务端的密码和公钥认证与 LDAP 服务器集成。该组件在构造 LDAP 查询过滤器时未对 LDAP 过滤元字符进行转义,导致 LDAP 注入。攻击者可使用用户名 "*" 和密码 "*" 成功通过认证,实现认证绕过。

影响范围

Apache MINA SSHD

Apache MINA SSHD 1.2.0 至 2.19.0 版本,以及 3.0.0-M1 至 3.0.0-M5 版本。仅当服务端使用 sshd-ldap 组件并配置其用于密码或公钥认证时受影响,其他 MINA SSHD 服务端不受影响。

漏洞详情

漏洞类型为 LDAP 注入导致的认证绕过。成因是 sshd-ldap 在根据用户名等输入构造 LDAP 过滤器时未按 RFC 4515 转义 LDAP 过滤元字符(如 *、括号等)。攻击者提交包含通配符 "*" 的用户名和密码,使过滤器匹配到任意条目,从而在未持有有效凭据的情况下通过认证。

利用条件与风险

利用前提是目标 SSH 服务端启用了 sshd-ldap 组件并将其用于密码或公钥认证。满足条件时攻击者可远程绕过认证,风险极高(CVSS 9.1,Critical)。

修复建议

官方已在 2.20.0 和 3.0.0-M6 版本中通过按 RFC 4515 正确转义过滤器参数修复该问题,建议升级到上述版本。临时缓解措施:如无法立即升级,可停用 sshd-ldap 认证集成或限制 SSH 服务的访问来源;暂无其他公开缓解信息。

原始情报

Authentication bypass via LDAP injection in component sshd-ldap in Apache MINA SSHD versions 1.2.0 to 2.19.0 and 3.0.0-M1 to 3.0.0-M5.

Apache MINA SSHD is a Java library for client-side and server-side SSH.
The optional sshd-ldap component provides support for integrating
password and publickey authentication on the server side with an LDAP
server.

sshd-ldap is an optional component. SSH servers implemented with Apache
MINA SSHD are affected only if they use sshd-ldap and do configure it to be used for password of public key authentication.

Other Apache MINA SSHD servers are not affected.

Lack of escaping LDAP filter metacharacters enabled successful authentication with username “*” and password “*”.

Users are recommended to upgrade affected applications to version 2.20.0 or 3.0.0-M6, which fix this issue by properly escaping filter parameters according to RFC 4515.