O aviso, publicado em 29 de setembro de 2026 e apresentado como tradução automática de uma publicação no feed oss-sec, descreve a CVE-2026-94052 no componente sshd-ldap do Apache MINA SSHD, biblioteca Java para SSH. Segundo o texto, uma verificação ausente em LdapPasswordAuthenticator permitia contornar verificações de autenticação por senha LDAP.
As versões afetadas são 1.2.0 até antes da 2.20.0 e 3.0.0-M1 até antes da 3.0.0-M6. O aviso informa gravidade crítica e CVSS 3.1 de 9,1, com vetor AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N. As versões corrigidas indicadas são 2.20.0 e 3.0.0-M6.
Se sua organização usa a biblioteca, identifique a versão em cada aplicação e compare-a com as faixas afetadas. Planeje a atualização para uma versão corrigida, valide-a em ambiente de teste e confira os registros de autenticação após a implantação. Não presuma que uma configuração LDAP elimina a falha.
Para confirmar o aviso e eventuais atualizações, consulte a publicação original no arquivo do feed oss-sec e as notas de segurança e versões do projeto Apache MINA SSHD. Como o texto fornecido é uma tradução automática e está truncado, confira os registros originais antes de tomar decisões de resposta a incidentes.
Se usar IA para resumir registros, analisar configurações ou estudar o aviso, não envie senhas, chaves, dados pessoais ou detalhes internos sem autorização. Prefira trechos sanitizados e siga as regras de segurança da sua organização.