Search CVE reports


Toggle filters

1 – 10 of 566 results


CVE-2026-106589

Medium priority
Ignored

In sshd in OpenSSH through 10.6, in certain environments such as QNX 6 and SCO OpenServer 5, sshd-session can unexpectedly have root privileges. This is related to the GatewayPorts and StreamLocalForwarding configuration options,...

3 affected packages

openssh, openssh-ssh1, openssh-gssapi

Package 26.04 LTS 24.04 LTS 22.04 LTS 20.04 LTS 18.04 LTS
openssh Not affected Not affected Not affected Not affected Not affected
openssh-ssh1 Ignored Ignored Ignored Ignored Ignored
openssh-gssapi Not in release Not in release Not in release — —
Show less packages

CVE-2026-106588

Medium priority
Ignored

n sshd in OpenSSH through 10.6, use of the macOS 27 (or later) SDK has the side effect of loss of sandboxing, which is potentially unexpected.

3 affected packages

openssh, openssh-ssh1, openssh-gssapi

Package 26.04 LTS 24.04 LTS 22.04 LTS 20.04 LTS 18.04 LTS
openssh Not affected Not affected Not affected Not affected Not affected
openssh-ssh1 Ignored Ignored Ignored Ignored Ignored
openssh-gssapi Not in release Not in release Not in release — —
Show less packages

CVE-2026-106587

Medium priority
Needs evaluation

In sshd in OpenSSH before 10.6, the value "none" for a configuration option is sometimes interpreted as a filename but was intended to mean that a feature is disabled.

3 affected packages

openssh, openssh-ssh1, openssh-gssapi

Package 26.04 LTS 24.04 LTS 22.04 LTS 20.04 LTS 18.04 LTS
openssh Needs evaluation Needs evaluation Needs evaluation Needs evaluation Needs evaluation
openssh-ssh1 Ignored Ignored Ignored Ignored Ignored
openssh-gssapi Not in release Not in release Not in release — —
Show less packages

CVE-2026-106586

Medium priority
Needs evaluation

In sshd in OpenSSH before 10.6, the restrict keyword (in authorized_keys) was supposed to be applicable to tunnel forwarding but was not, a different vulnerability than CVE-2026-73283.

3 affected packages

openssh, openssh-ssh1, openssh-gssapi

Package 26.04 LTS 24.04 LTS 22.04 LTS 20.04 LTS 18.04 LTS
openssh Needs evaluation Needs evaluation Needs evaluation Needs evaluation Needs evaluation
openssh-ssh1 Ignored Ignored Ignored Ignored Ignored
openssh-gssapi Not in release Not in release Not in release — —
Show less packages

CVE-2026-106585

Medium priority
Needs evaluation

In sshd and ssh in OpenSSH before 10.6, there is no check for whether the maximum packet length is exceeded during decompression of highly compressed data.

3 affected packages

openssh, openssh-ssh1, openssh-gssapi

Package 26.04 LTS 24.04 LTS 22.04 LTS 20.04 LTS 18.04 LTS
openssh Needs evaluation Needs evaluation Needs evaluation Needs evaluation Needs evaluation
openssh-ssh1 Ignored Ignored Ignored Ignored Ignored
openssh-gssapi Not in release Not in release Not in release — —
Show less packages

CVE-2026-106584

Medium priority
Needs evaluation

In ssh-keygen in OpenSSH before 10.6, certificates could have incorrect expiration times because of Daylight Saving mishandling. There can be a slightly more severe effect on users in certain Antarctic locations.

3 affected packages

openssh, openssh-ssh1, openssh-gssapi

Package 26.04 LTS 24.04 LTS 22.04 LTS 20.04 LTS 18.04 LTS
openssh Needs evaluation Needs evaluation Needs evaluation Needs evaluation Needs evaluation
openssh-ssh1 Ignored Ignored Ignored Ignored Ignored
openssh-gssapi Not in release Not in release Not in release — —
Show less packages

CVE-2026-106583

Medium priority
Needs evaluation

In ssh in OpenSSH before 10.6, a $ or \ character can occur in a command- line username, leading to injection.

3 affected packages

openssh, openssh-ssh1, openssh-gssapi

Package 26.04 LTS 24.04 LTS 22.04 LTS 20.04 LTS 18.04 LTS
openssh Needs evaluation Needs evaluation Needs evaluation Needs evaluation Needs evaluation
openssh-ssh1 Ignored Ignored Ignored Ignored Ignored
openssh-gssapi Not in release Not in release Not in release — —
Show less packages

CVE-2026-106582

Medium priority
Needs evaluation

In sshd and ssh in OpenSSH before 10.6, an LZ77 dictionary coder can be used even though this is contraindicated by the arXiv 2609.07709 "Crossing the Streams" findings.

3 affected packages

openssh, openssh-ssh1, openssh-gssapi

Package 26.04 LTS 24.04 LTS 22.04 LTS 20.04 LTS 18.04 LTS
openssh Needs evaluation Needs evaluation Needs evaluation Needs evaluation Needs evaluation
openssh-ssh1 Ignored Ignored Ignored Ignored Ignored
openssh-gssapi Not in release Not in release Not in release — —
Show less packages

CVE-2026-106555

Medium priority
Needs evaluation

In sshd in OpenSSH before 10.6, GSSAPIAuthentication authentication state can incorrectly be persisted across authentication attempts.

3 affected packages

openssh, openssh-ssh1, openssh-gssapi

Package 26.04 LTS 24.04 LTS 22.04 LTS 20.04 LTS 18.04 LTS
openssh Needs evaluation Needs evaluation Needs evaluation Needs evaluation Needs evaluation
openssh-ssh1 Ignored Ignored Ignored Ignored Ignored
openssh-gssapi Not in release Not in release Not in release — —
Show less packages

CVE-2026-106553

Medium priority
Needs evaluation

In sshd in OpenSSH before 10.6, credentials can incorrectly persist after failure of a GSSAPIAuthentication authentication attempt.

3 affected packages

openssh, openssh-ssh1, openssh-gssapi

Package 26.04 LTS 24.04 LTS 22.04 LTS 20.04 LTS 18.04 LTS
openssh Needs evaluation Needs evaluation Needs evaluation Needs evaluation Needs evaluation
openssh-ssh1 Ignored Ignored Ignored Ignored Ignored
openssh-gssapi Not in release Not in release Not in release — —
Show less packages