UBUNTU-CVE-2026-58624

Source
https://ubuntu.com/security/CVE-2026-58624
Import Source
https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-58624.json
JSON Data
https://api.osv.dev/v1/vulns/UBUNTU-CVE-2026-58624
Upstream
Published
2026-07-20T21:16:00Z
Modified
2026-07-29T10:16:07Z
Severity
  • 5.4 (Medium) CVSS_V3 - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:L CVSS Calculator
  • Ubuntu - medium
Summary
[none]
Details

Improper input validation in sshd-git in Apache MINA SSHD. Apache MINA SSHD is a Java library for client-side and server-side SSH. Component org.apache.sshd:sshd-git provides though its GitPgmCommandFactory a way to configure an Apache MINA SSHD server such that SSH clients can remotely execute git commands via the JGit library on git repositories stored on the server. This GitPgmCommandFactory allowed a user authenticated via SSH to run any JGit command available, including commands that could write files at arbitrary places such as git archive with the --output option. Affected are SSH servers implemented with Apache MINA SSHD and using the GitPgmCommandFactory. If the GitPgmCommandFactory is not configured on the server, the server is not affected. It is recommended to upgrade affected servers to Apache MINA SSHD 2.19.0 or 3.0.0-M5, which fix this issue. The issue is fixed by restricting the available commands to a small whitelist of uncritical commands (such as git log). git archive is also allowed, but its --output argument is ignored and the archive is always sent through the SSH channel to the client.

References

Affected packages

Ubuntu:16.04:LTS
mina

Package

Name
mina
Purl
pkg:deb/ubuntu/mina?arch=source&distro=xenial

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected

Affected versions

1.*
1.1.7.dfsg-11

Ecosystem specific

{
    "binaries": [
        {
            "binary_name": "libmina-java",
            "binary_version": "1.1.7.dfsg-11"
        }
    ]
}

Database specific

source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-58624.json"
mina2

Package

Name
mina2
Purl
pkg:deb/ubuntu/mina2?arch=source&distro=xenial

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected

Affected versions

2.*
2.0.7+dfsg-2
2.0.9-1
2.0.9-2

Ecosystem specific

{
    "binaries": [
        {
            "binary_name": "libmina2-java",
            "binary_version": "2.0.9-2"
        }
    ]
}

Database specific

source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-58624.json"
Ubuntu:18.04:LTS
mina

Package

Name
mina
Purl
pkg:deb/ubuntu/mina?arch=source&distro=bionic

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected

Affected versions

1.*
1.1.7.dfsg-11
1.1.7.dfsg-12

Ecosystem specific

{
    "binaries": [
        {
            "binary_name": "libmina-java",
            "binary_version": "1.1.7.dfsg-12"
        }
    ]
}

Database specific

source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-58624.json"
mina2

Package

Name
mina2
Purl
pkg:deb/ubuntu/mina2?arch=source&distro=bionic

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected

Affected versions

2.*
2.0.16-2

Ecosystem specific

{
    "binaries": [
        {
            "binary_name": "libmina2-java",
            "binary_version": "2.0.16-2"
        }
    ]
}

Database specific

source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-58624.json"
Ubuntu:20.04:LTS
mina

Package

Name
mina
Purl
pkg:deb/ubuntu/mina?arch=source&distro=focal

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected

Affected versions

1.*
1.1.7.dfsg-13

Ecosystem specific

{
    "binaries": [
        {
            "binary_name": "libmina-java",
            "binary_version": "1.1.7.dfsg-13"
        }
    ]
}

Database specific

source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-58624.json"
mina2

Package

Name
mina2
Purl
pkg:deb/ubuntu/mina2?arch=source&distro=focal

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected

Affected versions

2.*
2.0.19-2

Ecosystem specific

{
    "binaries": [
        {
            "binary_name": "libmina2-java",
            "binary_version": "2.0.19-2"
        }
    ]
}

Database specific

source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-58624.json"
Ubuntu:22.04:LTS
mina

Package

Name
mina
Purl
pkg:deb/ubuntu/mina?arch=source&distro=jammy

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected

Affected versions

1.*
1.1.7.dfsg-13

Ecosystem specific

{
    "binaries": [
        {
            "binary_name": "libmina-java",
            "binary_version": "1.1.7.dfsg-13"
        }
    ]
}

Database specific

source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-58624.json"
Ubuntu:24.04:LTS
mina

Package

Name
mina
Purl
pkg:deb/ubuntu/mina?arch=source&distro=noble

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected

Affected versions

1.*
1.1.7.dfsg-13
1.1.7.dfsg-13ubuntu1

Ecosystem specific

{
    "binaries": [
        {
            "binary_name": "libmina-java",
            "binary_version": "1.1.7.dfsg-13ubuntu1"
        }
    ]
}

Database specific

source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-58624.json"
Ubuntu:Pro:22.04:LTS
mina2

Package

Name
mina2
Purl
pkg:deb/ubuntu/mina2?arch=source&distro=esm-apps%2Fjammy

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected

Affected versions

2.*
2.1.4-2
2.1.5-1
2.1.5-1ubuntu0.1~esm1

Ecosystem specific

{
    "binaries": [
        {
            "binary_name": "libmina2-java",
            "binary_version": "2.1.5-1ubuntu0.1~esm1"
        }
    ]
}

Database specific

source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-58624.json"
Ubuntu:Pro:24.04:LTS
mina2

Package

Name
mina2
Purl
pkg:deb/ubuntu/mina2?arch=source&distro=esm-apps%2Fnoble

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected

Affected versions

2.*
2.2.1-3
2.2.1-3ubuntu0.1~esm1

Ecosystem specific

{
    "binaries": [
        {
            "binary_name": "libmina2-java",
            "binary_version": "2.2.1-3ubuntu0.1~esm1"
        }
    ]
}

Database specific

source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-58624.json"
Ubuntu:Pro:26.04:LTS
mina2

Package

Name
mina2
Purl
pkg:deb/ubuntu/mina2?arch=source&distro=esm-apps%2Fresolute

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected

Affected versions

2.*
2.2.1-4
2.2.1-4ubuntu0.1~esm1

Ecosystem specific

{
    "binaries": [
        {
            "binary_name": "libmina2-java",
            "binary_version": "2.2.1-4ubuntu0.1~esm1"
        }
    ]
}

Database specific

source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-58624.json"