CVE-2017-15906: Debian Linux

Medium severity, CVSS 5.3. EPSS: 3.4% chance of exploitation in the next 30 days.

The process_open function in sftp-server.c in OpenSSH before 7.6 does not properly prevent write operations in readonly mode, which allows attackers to create zero-length files.

Affected products

  • Debian Debian Linux: version 8.0 only
  • Netapp Active Iq Unified Manager: affected versions not specified
  • Netapp Cloud Backup: affected versions not specified
  • Netapp Clustered Data Ontap: affected versions not specified
  • Netapp CN1610 Firmware: affected versions not specified
  • Netapp Data Ontap Edge: affected versions not specified
  • Netapp Hci Management Node: affected versions not specified
  • Netapp Oncommand Unified Manager Core Package: affected versions not specified
  • Netapp Solidfire: affected versions not specified
  • Netapp Steelstore Cloud Integrated Storage: affected versions not specified
  • Netapp Storage Replication Adapter For Clustered Data Ontap: from 9.7; version 9.6 only
  • Netapp Vasa Provider For Clustered Data Ontap: from 6.0, up to and including 6.2; from 9.7
  • Netapp Virtual Storage Console: from 9.7; version 9.6 only
  • OpenBSD OpenSSH: before 7.6 (fixed in 7.6)
  • Oracle Sun ZFS Storage Appliance Kit: version 8.8.6 only
  • Red Hat Enterprise Linux Desktop: version 7.0 only
  • Red Hat Enterprise Linux Eus: version 7.6 only; version 7.7 only
  • Red Hat Enterprise Linux Server: version 7.0 only
  • Red Hat Enterprise Linux Server Aus: version 7.6 only; version 7.7 only
  • Red Hat Enterprise Linux Server Tus: version 7.6 only; version 7.7 only
  • Red Hat Enterprise Linux Workstation: version 7.0 only

Published 2017-10-26. Last modified 2026-06-17.