Aviso publicado em 29 de setembro de 2026 relata consumo descontrolado de recursos ao ler linhas de comando SCP no componente sshd-scp. A gravidade indicada é moderada, com CVSS 3.1 de 6,5.
Um aviso atribuído a Thomas Wolf e publicado no feed oss-sec em 29 de setembro de 2026 descreve a CVE-2026-93996 no Apache MINA SSHD, biblioteca Java para SSH no cliente e no servidor. Segundo o texto, a leitura sem limite da linha de comando SCP pode causar consumo descontrolado de recursos no componente sshd-scp e afetar a disponibilidade. A classificação informada é moderada: CVSS 3.1 de 6,5; vetor AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H.
O aviso lista como afetadas as versões anteriores à 2.20.0 e as versões 3.0.0-M1 a 3.0.0-M5; também informa que a série 3.0.0-M6 não está nesse intervalo afetado. Para confirmar o escopo, consultar o aviso original no feed oss-sec e verificar a publicação e os detalhes técnicos com as fontes do projeto Apache MINA SSHD. O texto disponível é uma tradução automática e termina incompleto, portanto não permite acrescentar instruções de correção. Se usar IA para analisar registros ou aplicar o material, retire dados pessoais e segredos antes do envio e siga a política da organização.