CVE-2025-26466
Openssh: déni de service dans openssh
- Publié
- 28 févr. 2025
- Mise à jour
- 30 juin 2026
- Attribution de CNA
- redhat
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:HModéré · 30 prochains jours
- Percentile
- 98,6 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une faille a été trouvée dans le paquet OpenSSH. Pour chaque paquet ping reçu par le serveur SSH, un paquet pong est alloué dans un tampon mémoire puis stocké dans une file d'attente de paquets. Il n'est libéré qu'une fois l'échange de clés serveur/client terminé. Un client malveillant peut continuer à envoyer de tels paquets, entraînant une augmentation incontrôlée de la consommation mémoire côté serveur. Par conséquent, le serveur peut devenir indisponible, ce qui se traduit par une attaque par déni de service.
Sources
5Patch Manual pour la correction des CVE-2025-26465-e-CVE-2025-26466, pour les systèmes sans mise à jour d'OpenSSH.
- CVE-2025-26466-msfExploit
CVE-2025-26466 - Module Ruby DoS par ping SSH pour Metasploit Framework
- CVE-2025-26466Scanner
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.