CVE-2017-15906: Debian Linux
Medium severity, CVSS 5.3. EPSS: 3.4% chance of exploitation in the next 30 days.
The process_open function in sftp-server.c in OpenSSH before 7.6 does not properly prevent write operations in readonly mode, which allows attackers to create zero-length files.
Affected products
- Debian Debian Linux: version 8.0 only
- Netapp Active Iq Unified Manager: affected versions not specified
- Netapp Cloud Backup: affected versions not specified
- Netapp Clustered Data Ontap: affected versions not specified
- Netapp CN1610 Firmware: affected versions not specified
- Netapp Data Ontap Edge: affected versions not specified
- Netapp Hci Management Node: affected versions not specified
- Netapp Oncommand Unified Manager Core Package: affected versions not specified
- Netapp Solidfire: affected versions not specified
- Netapp Steelstore Cloud Integrated Storage: affected versions not specified
- Netapp Storage Replication Adapter For Clustered Data Ontap: from 9.7; version 9.6 only
- Netapp Vasa Provider For Clustered Data Ontap: from 6.0, up to and including 6.2; from 9.7
- Netapp Virtual Storage Console: from 9.7; version 9.6 only
- OpenBSD OpenSSH: before 7.6 (fixed in 7.6)
- Oracle Sun ZFS Storage Appliance Kit: version 8.8.6 only
- Red Hat Enterprise Linux Desktop: version 7.0 only
- Red Hat Enterprise Linux Eus: version 7.6 only; version 7.7 only
- Red Hat Enterprise Linux Server: version 7.0 only
- Red Hat Enterprise Linux Server Aus: version 7.6 only; version 7.7 only
- Red Hat Enterprise Linux Server Tus: version 7.6 only; version 7.7 only
- Red Hat Enterprise Linux Workstation: version 7.0 only
Published 2017-10-26. Last modified 2026-06-17.