Microsoft Security Response Center 日本語 フォロー OpenSSH 10.4 より前のバージョンにおける sftp は、"sftp server:/path ." を攻撃者が制御するサーバーと共に使用した場合、ダウンロードされたファイルの場所を適切に制限しません。 CVE-2026-59995 sftp in OpenSSH before 10.4 does not properly constrain the location of downloaded files when "sftp server:/path ." is used with an attacker-controlled server. msrc.microsoft.com