The client side in OpenSSH 5.7 through 8.4 has an Observable Discrepancy leading to an information leak in the algorithm negotiation. This allows man-in-the-middle attackers to target initial connection attempts (where no host key for the server has been cached by the client). NOTE: some reports state that 8.5 and 8.6 are also affected.
CVSS Details
- CVSS 3.1 Base Score: 5.9
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alma_linux | — | Upgrade openssh-askpass | May 4, 2022 | Jun 29, 2020 |
| Alpine Linux | — | Upgrade openssh | Mar 26, 2024 | Jun 29, 2020 |
| Centos_linux | — | Upgrade openssh-askpassUpgrade openssh-cavsUpgrade openssh-clientsUpgrade opensshUpgrade openssh-keycatUpgrade pam_ssh_agent_auth-debuginfoUpgrade openssh-clients-debuginfoUpgrade openssh-debuginfoUpgrade openssh-keycat-debuginfoUpgrade openssh-server-debuginfoUpgrade openssh-ldap-debuginfoUpgrade openssh-ldapUpgrade openssh-debugsourceUpgrade pam_ssh_agent_authUpgrade openssh-cavs-debuginfoUpgrade openssh-serverUpgrade openssh-askpass-debuginfo | Nov 10, 2021 | Jun 29, 2020 |
| Debian | — | No solution exists | May 15, 2025 | Jun 29, 2020 |
| F5 Big Ip | — | Update F5 BIG-IP to the latest version | Jun 17, 2026 | Oct 13, 2020 |
| Gentoo Linux | — | Upgrade net-misc/openssh. | May 28, 2021 | Jun 29, 2020 |
| Huawei Euleros 2_0_sp5 | — | Upgrade openssh-keycatUpgrade openssh-clientsUpgrade openssh-askpassUpgrade openssh-serverUpgrade openssh | Mar 24, 2021 | Jun 29, 2020 |
| Huawei Euleros 2_0_sp8 | — | Upgrade opensshUpgrade openssh-cavsUpgrade openssh-ldapUpgrade openssh-askpassUpgrade openssh-clientsUpgrade openssh-keycatUpgrade openssh-server | Feb 2, 2021 | Jun 29, 2020 |
| Huawei Euleros 2_0_sp9 | — | Upgrade openssh-serverUpgrade opensshUpgrade openssh-clients | Feb 8, 2021 | Jun 29, 2020 |
| Openbsd Openssh | — | Upgrade to the latest version of OpenSSH | Jul 8, 2020 | Jun 29, 2020 |
| Oracle_linux | — | Upgrade openssh-keycatUpgrade pam_ssh_agent_authUpgrade openssh-serverUpgrade openssh-ldapUpgrade openssh-cavsUpgrade openssh-askpassUpgrade openssh-clientsUpgrade openssh | Nov 17, 2021 | Jun 29, 2020 |
| Redhat_linux | — | Upgrade openssh-cavs-debuginfoUpgrade openssh-keycat-debuginfoUpgrade openssh-ldapUpgrade openssh-debugsourceUpgrade pam_ssh_agent_authUpgrade openssh-keycatUpgrade openssh-server-debuginfoUpgrade openssh-clients-debuginfoNo solution existsUpgrade openssh-ldap-debuginfoUpgrade openssh-askpass-debuginfoUpgrade openssh-debuginfoUpgrade opensshUpgrade openssh-cavsUpgrade openssh-askpassUpgrade openssh-clientsUpgrade openssh-serverUpgrade pam_ssh_agent_auth-debuginfo | Nov 10, 2021 | Jun 29, 2020 |
| Rocky_linux | — | Upgrade openssh-askpassUpgrade openssh-clients-debuginfoUpgrade openssh-server-debuginfoUpgrade openssh-keycatUpgrade openssh-keycat-debuginfoUpgrade opensshUpgrade openssh-debuginfoUpgrade pam_ssh_agent_auth-debuginfoUpgrade openssh-cavsUpgrade openssh-ldap-debuginfoUpgrade openssh-cavs-debuginfoUpgrade openssh-debugsourceUpgrade openssh-ldapUpgrade pam_ssh_agent_authUpgrade openssh-clientsUpgrade openssh-askpass-debuginfoUpgrade openssh-server | Mar 12, 2024 | Jun 29, 2020 |
| Suse | — | Upgrade openssh-helpersUpgrade opensshUpgrade openssh-fipsUpgrade openssh-askpass-gnomeUpgrade openssh-cavs | Dec 15, 2020 | Jun 29, 2020 |
| Vmware Photon_os | — | Use 'tdnf update' to upgrade all packages to the latest version. | Jan 20, 2025 | Jun 29, 2020 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub