THREATOPS
THREAT OPSThreat News › [GHSA] GHSA-rw4j-r22c-9gc3 (medium) — AsyncSSH: asyncio event-loop freeze via SSH maximum packet size = 0 in SSH_MSG_CHANNEL_OPEN / OPEN_CONFIRMATION

[GHSA] GHSA-rw4j-r22c-9gc3 (medium) — AsyncSSH: asyncio event-loop freeze via SSH maximum packet size = 0 in SSH_MSG_CHANNEL_OPEN / OPEN_CONFIRMATION

medgithub_advisoriesPublished 2026-09-17

GHSA-rw4j-r22c-9gc3 Severity: medium CVE: CVE-2026-62949

AsyncSSH: asyncio event-loop freeze via SSH maximum packet size = 0 in SSH_MSG_CHANNEL_OPEN / OPEN_CONFIRMATION

## Summary

A malicious SSH server can wedge an AsyncSSH **client**, and an authenticated client can wedge an AsyncSSH **server**, by sending a channel `maximum packet size` of `0` in `SSH_MSG_CHANNEL_OPEN_CONFIRMATION` (server→c

MITRE ATT&CK techniques

Indicators of compromise

Original source: https://github.com/advisories/GHSA-rw4j-r22c-9gc3