CVE-2026-35386

LOW CVSS 3.1: 3,6 EPSS 0.01%
Обновлено 3 апреля 2026
In
Параметр Значение
CVSS 3,6 (LOW)
Уязвимые версии до 10.3
Тип уязвимости CWE-696
Поставщик In
Публичный эксплойт Нет

В OpenSSH до 10.3 выполнение команды может происходить через метасимволы оболочки в имени пользователя в командной строке. Для этого требуется сценарий, в котором имя пользователя в командной строке не является доверенным, а также требуется нестандартная конфигурация % в ssh_config.

Показать оригинальное описание (EN)

In OpenSSH before 10.3, command execution can occur via shell metacharacters in a username within a command line. This requires a scenario where the username on the command line is untrusted, and also requires a non-default configurations of % in ssh_config.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)