Вышел OpenSSH 10.5

3 мин
Вышел OpenSSH 10.5

11 августа 2026 года состоялся релиз открытой реализации клиента и сервера для работы по протоколам SSH 2.0 и SFTP — инструмента OpenSSH 10.5. В новой версии главным образом исправлены ошибки и баги, обнаруженные после выхода предыдущей стабильной сборки, а равным образом обновлены компоненты и подготовлены патчи для уязвимостей.

9 апреля 2025 года вышла релиз OpenSSH 10.0, где была полностью удалена сопровождение алгоритма подписи DSA, добавлена функция использования постквантового алгоритма mlkem768×25 519-sha256 для согласования ключей по умолчанию, а также появилась поддержка активации systemd‑style socket в Portable OpenSSH.

«Недавно команда OpenSSH получила большое количество сообщений об ошибках безопасности, многие из которых были обнаружены с помощью моделей ИИ или с использованием ИИ. Хотя многие сообщения об ошибках ИИ считаются не имеющими никакого влияния на безопасность при рассмотрении в контексте реалистичной модели угроз, мы весьма приветствуем эти сообщения, особенно в сочетании с человеческой сортировкой, анализом, тестовыми примерами и особенно, когда они сопровождаются предлагаемыми исправлениями. Мы наблюдали ряд случаев, когда ошибка безопасности, выявленная с помощью инструментов ИИ, впоследствии независимо обнаруживается другим исследователем. Это говорит о том, что злоумышленники, которые не сообщают об ошибках в проекты с открытым исходным кодом, вероятно, также смогут обнаружить эти ошибки. С учётом это, команда OpenSSH пока будет выпускать релизы чаще, чтобы быстрее предоставлять пользователям исправления ошибок, вместо того чтобы выпускать их пакетами до следующего запланированного релиза», — пояснили авторы решения.

Основные изменения и доработки в OpenSSH 10.5:

  • мобильный вариант OpenSSH теперь требует поддержки ECC (эллиптической криптографии) в libcrypto, включая поддержку кривой NISTP521. ECC включена в конфигурации сборки по умолчанию для всех версий всех реализаций libcrypto, поддерживаемых в настоящее время OpenSSH, в том числе LibreSSL, OpenSSL, BoringSSL и AWS LC. Конфигурация сборки ‑without‑openssl не затрагивается;

  • ssh‑agent(1): исправлено взаимодействие между блокировкой агента и расширением session‑bind@openssh.com, используемым для идентификации переадресованных агентов. Эти запросы на привязку отклонялись, когда агент был заблокирован, в результате чего операции, которые предназначались только для локального использования, могли выполняться удалённо, включая функция добавления токенов PKCS#11 и использования ключей, к которым были применены ограничения назначения;

  • ssh(1): предотвращено потенциальное использование освобождённой памяти после перераспределения в клиенте, если удалённая переадресация добавляется через локальный сокет мультиплексирования сеансов, пока запрос на открытие удалённой переадресации ожидает ответа от сервера;

  • sshd(8): исправлено так, чтобы ключевое слово authorized_keys “restrict” применялось корректно и к переадресации туннеля (которая административно отключена по умолчанию);

  • ssh-keygen(1): добавлена ​​функция устанавливать или снимать флаги touch-required и verify-required для закрытых ключей FIDO при сбросе парольной фразы закрытого ключа;

  • ssh(1): изменен порядок проверки сертификатов во время аутентификации по открытому ключу, чтобы сначала отдавать предпочтение ключам FIDO, которые не требуют присутствия пользователя (прикосновения), а затем ключам FIDO, которые требуют подтверждения пользователя с помощью PIN-кода или биометрии. Это фактически приводит к попытке использования аутентификаторов с низким уровнем сложности перед аутентификаторами с более высоким уровнем сложности;

  • ssh(1): добавлен режим "ssh -Z user@host", который выводит ключи, которые будут опробованы для аутентификации по открытому ключу, в порядке их использования;

  • sshd(8): используется setproctitle(3) для идентификации sshd-session, когда он выступает в качестве монитора после аутентификации;

  • sshd(8): повторно разрешён PAMServiceName внутри блока Match, который был ошибочно отключён во время рефакторинга в openssh-10.4.

Читают сейчас

Reddit заблокировал старый аккаунт за публикацию игры под лицензией GPL

59 минут назад

Reddit заблокировал старый аккаунт за публикацию игры под лицензией GPL

Автор пожаловался, что Reddit заблокировал его аккаунт с 11-летней историей за публикацию игры под лицензией GPL, проверяющую действие Закона ЕС о цифровых услугах. Ознакомиться далее

Версия обновления Media Player Classic — Home Cinema 2.8.0

2 часа назад

Версия обновления Media Player Classic — Home Cinema 2.8.0

10 августа 2026 года состоялся выпуск открытого медиаплеера Media Player Classic — Home Cinema 2.8.0 (MPC‑HC). Исходный код решения написан на С++ и С и обнародован на GitHub под лицензией GNU General

Программа «Яндекс Пэй» удалили из App Store

8 часов назад

Программа «Яндекс Пэй» удалили из App Store

Банковское приложение «Яндекс Пэй» удалили из App Store во всех регионах. Компания отмечает, что деньги клиентов остались в безопасности, а продолжать пользоваться сервисом можно через веб‑версию. Озн

Microsoft признала, что OneDrive Photos без предупреждения устанавливается на ПК с Windows 11

8 часов назад

Microsoft признала, что OneDrive Photos без предупреждения устанавливается на ПК с Windows 11

Microsoft незаметно устанавливает программа OneDrive Photos на компьютеры с Windows 11, в том числе с Windows 11 Enterprise. В соответствии с заявлению администраторов, они не получали никаких уведомл

Menlo Research представила Asimov 1 — DIY‑набор для сборки человекоподобного робота с открытой платформой

8 часов назад

Menlo Research представила Asimov 1 — DIY‑набор для сборки человекоподобного робота с открытой платформой

Menlo Research представила человекоподобного робота Asimov 1, которого покупателю надо самостоятельно собрать. DIY‑комплект со всем необходимым стоит 20 тыс. долларов, а сборка и настройка займёт боле