Validação incorrecta do certificado no Apache MINA SSHD (lado servidor). Apache MINA SSHD é uma biblioteca Java para o SSH do lado do cliente e do servidor. A validação do certificado de usuário OpenSSH do lado do servidor durante a autenticação do usuário em um servidor Apache MINA SSHD não verificou se o comando força não suportado ou as opções necessárias para verificar que poderiam ser incorporadas no certificado, nem validaram essas opções. Como resultado, foi possível que um usuário pudesse autenticar com tal certificado que incluía uma opção de comando de força, mas ainda assim foi capaz de executar outros comandos. O que outro comando exatamente estaria disponível para o usuário depende da implementação do servidor. Este problema está corrigido no SSDD do Apache MINA 2.19.0 e 3.0.0 - M 5. Os aplicativos são aconselhados a atualizar para estas versões.

A correção rejeita certificados de usuário OpenSSH que incluem estas opções, uma vez que o Apache MINA SSHD não implementa nem comando de força nem sk-*-cert-v 01 Certificados de usuário do @openssh.com (que são os únicos para os quais verificação-necessária faria sentido). Registro de aconselhamento: GHSA- j 262 - jh 5 j- p 4 - Sim. Identificadores relacionados: CVE- 2026 - 56624. Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 20 T 21: 31: 51.000 Z e lista a sua última modificação como 2026 - 07 - 21 T 00: 30: 28.000 Z.

Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:N. Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 295. O registro contém 3 suporte de referências nestes tipos: AVISO, WEB.