The client side in OpenSSH 5.7 through 8.4 has an Observable Discrepancy leading to an information leak in the algorithm negotiation. This allows man-in-the-middle attackers to target initial connection attempts (where no host key for the server has been cached by the client). NOTE: some reports state that 8.5 and 8.6 are also affected.
CVSS Details
- CVSS 3.1 Base Score: 5.9
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alma_linux | — | Upgrade openssh-askpass | May 4, 2022 | Jun 29, 2020 |
| Alpine Linux | — | Upgrade openssh | Mar 26, 2024 | Jun 29, 2020 |
| Centos_linux | — | Upgrade openssh-clients-debuginfoUpgrade openssh-clientsUpgrade openssh-server-debuginfoUpgrade pam_ssh_agent_auth-debuginfoUpgrade openssh-askpassUpgrade openssh-cavsUpgrade openssh-ldap-debuginfoUpgrade opensshUpgrade openssh-keycatUpgrade openssh-debuginfoUpgrade openssh-keycat-debuginfoUpgrade pam_ssh_agent_authUpgrade openssh-debugsourceUpgrade openssh-ldapUpgrade openssh-askpass-debuginfoUpgrade openssh-cavs-debuginfoUpgrade openssh-server | Nov 10, 2021 | Jun 29, 2020 |
| Debian | — | No solution exists | May 15, 2025 | Jun 29, 2020 |
| F5 Big Ip | — | Update F5 BIG-IP to the latest version | Jun 17, 2026 | Oct 13, 2020 |
| Gentoo Linux | — | Upgrade net-misc/openssh. | May 28, 2021 | Jun 29, 2020 |
| Huawei Euleros 2_0_sp5 | — | Upgrade opensshUpgrade openssh-serverUpgrade openssh-askpassUpgrade openssh-clientsUpgrade openssh-keycat | Mar 24, 2021 | Jun 29, 2020 |
| Huawei Euleros 2_0_sp8 | — | Upgrade openssh-serverUpgrade openssh-cavsUpgrade openssh-askpassUpgrade openssh-clientsUpgrade opensshUpgrade openssh-keycatUpgrade openssh-ldap | Feb 2, 2021 | Jun 29, 2020 |
| Huawei Euleros 2_0_sp9 | — | Upgrade openssh-serverUpgrade opensshUpgrade openssh-clients | Feb 8, 2021 | Jun 29, 2020 |
| Openbsd Openssh | — | Upgrade to the latest version of OpenSSH | Jul 8, 2020 | Jun 29, 2020 |
| Oracle_linux | — | Upgrade openssh-ldapUpgrade openssh-serverUpgrade openssh-keycatUpgrade pam_ssh_agent_authUpgrade openssh-cavsUpgrade openssh-askpassUpgrade openssh-clientsUpgrade openssh | Nov 17, 2021 | Jun 29, 2020 |
| Redhat_linux | — | Upgrade openssh-clientsUpgrade openssh-ldap-debuginfoUpgrade pam_ssh_agent_auth-debuginfoUpgrade openssh-askpass-debuginfoUpgrade openssh-cavsUpgrade opensshUpgrade openssh-askpassUpgrade openssh-serverUpgrade openssh-debuginfoUpgrade openssh-clients-debuginfoNo solution existsUpgrade pam_ssh_agent_authUpgrade openssh-debugsourceUpgrade openssh-keycatUpgrade openssh-cavs-debuginfoUpgrade openssh-keycat-debuginfoUpgrade openssh-ldapUpgrade openssh-server-debuginfo | Nov 10, 2021 | Jun 29, 2020 |
| Rocky_linux | — | Upgrade openssh-cavs-debuginfoUpgrade pam_ssh_agent_authUpgrade openssh-debugsourceUpgrade openssh-serverUpgrade openssh-ldapUpgrade openssh-askpass-debuginfoUpgrade openssh-clientsUpgrade pam_ssh_agent_auth-debuginfoUpgrade opensshUpgrade openssh-ldap-debuginfoUpgrade openssh-keycat-debuginfoUpgrade openssh-debuginfoUpgrade openssh-keycatUpgrade openssh-server-debuginfoUpgrade openssh-cavsUpgrade openssh-clients-debuginfoUpgrade openssh-askpass | Mar 12, 2024 | Jun 29, 2020 |
| Suse | — | Upgrade openssh-fipsUpgrade openssh-cavsUpgrade openssh-askpass-gnomeUpgrade opensshUpgrade openssh-helpers | Dec 15, 2020 | Jun 29, 2020 |
| Vmware Photon_os | — | Use 'tdnf update' to upgrade all packages to the latest version. | Jan 20, 2025 | Jun 29, 2020 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub