漏洞概述 CVE编号: CVE-2026-36452 漏洞名称: Apache MINA SSHD: Path traversal in SCP file reception 严重程度: moderate 描述: Apache MINA SSHD 的 sshd-scp 组件在接收 SCP 文件时未验证文件名中的 "C" 或 "D" 命令,攻击者可通过发送包含路径的文件名,导致文件被写入攻击者控制的目录。 影响范围 受影响版本: - Apache MINA SSHD (org.apache.sshd:sshd-scp) 通过 2.18.0 - Apache MINA SSHD (org.apache.sshd:sshd-scp) 3.0.0-M1 通过 3.0.0-M4 受影响应用: - 使用不再支持的 Apache MINA SSHD 版本 = 2.0.0 中接收文件的应用 不受影响应用: - 使用 Apache MINA SSHD >= 2.0.0 但未使用 sshd-scp 的应用 修复方案 修复版本: Apache MINA SSHD 2.19.0 和 3.0.0-M5 建议: 受影响的应用应升级到上述版本。 其他信息 报告人: Thomas Wolf 报告日期: 2026年7月21日 4:18:10 AM GMT+8 信用: Unball (发现者) 参考链接: - https://mina.apache.org/ - https://www.cve.org/CVERecord?id=CVE-2026-36452 POC代码或利用代码 页面中未包含具体的POC代码或利用代码。