Вышел OpenSSH 10.6

4 мин
Вышел OpenSSH 10.6

6 октября 2026 года состоялся выпуск открытой реализации клиента и сервера для работы по протоколам SSH 2.0 и SFTP — инструмента OpenSSH 10.6. В новой версии главным образом исправлены ошибки и баги, обнаруженные после выхода предыдущей стабильной сборки, а также обновлены компоненты и подготовлены патчи для уязвимостей.

9 апреля 2025 года вышла релиз OpenSSH 10.0, где была полностью удалена поддержка алгоритма подписи DSA, добавлена функция использования постквантового алгоритма mlkem768×25 519-sha256 для согласования ключей по умолчанию, а также появилась сопровождение активации systemd‑style socket в Portable OpenSSH.

«В последнее время команда OpenSSH получила большое количество сообщений об ошибках безопасности, многие из которых были обнаружены с помощью моделей ИИ или с использованием ИИ. Хотя многие сообщения об ошибках ИИ считаются не имеющими никакого влияния на безопасность при рассмотрении в контексте реалистичной модели угроз, мы очень приветствуем эти сообщения, особенно в сочетании с человеческой сортировкой, анализом, тестовыми примерами и особенно, когда они сопровождаются предлагаемыми исправлениями. Мы наблюдали ряд случаев, когда ошибка безопасности, выявленная с помощью инструментов ИИ, впоследствии независимо обнаруживается другим исследователем. Это сообщает о том, что злоумышленники, которые не сообщают об ошибках в проекты с открытым исходным кодом, вероятно, также смогут обнаружить эти ошибки. С учётом это, команда OpenSSH пока будет выпускать релизы чаще, чтобы быстрее предоставлять пользователям исправления ошибок, вместо того чтобы выпускать их пакетами до следующего запланированного релиза», — пояснили разработчики решения.

По информации OpenNET, основные изменения и доработки в OpenSSH 10.6:

  • включена поддержка гибридного криптоалгоритма ssh‑mldsa44-ed25519, стойкого для подбора на квантовых компьютерах;

  • в sshd_config реализована и включена по умолчанию опция WarnWeakCrypto для управления выводом предупреждений об установке соединения с использованием алгоритмов согласования ключей, не стойких к подбору на квантовом компьютере;

  • в ssh‑keygen и ssh‑add реализована проверка политики credProtect в учётных данных для выполнения требований верификации (PIN или биометрия) перед доступом к резидентным ключам на токенах FIDO;

  • в ssh‑add добавлен флаг «‑P» для пропуска необязательного ввода PIN‑кода для токенов FIDO и PKCS#11;

  • в ssh в команде ~I реализован вывод информации о версиях на локальной и удалённой системах;

  • в sftp в команды mkdir/lmkdir добавлен флаг '‑p' для создания каталогов при необходимости;

  • в ssh‑keygen добавлен режим «hexdump» для экспорта ключей в форме шестнадцатеричных дампов (в частности, для вставки в документацию);

  • в ssh и sshd в директиве ChannelTimeout разрешено указание таймаутов с точностью до долей секунды;

  • в sshd добавлена опция AgentSocketPath для указания пути к $SSH_AUTH_SOCK при пробросе агента (в частности, user:.ssh/agent для подкаталогов в $HOME и shared:/tmp для общих каталогов);

  • в ssh‑agent добавлен флаг «‑A» для указания каталогов с сокетами агента, в котором допустимо указание префиксов «user:» и «shared:» как в опции AgentSocketPath;

  • в sshd проверка открытых ключей отделена от попыток аутентификации. Добавлена функция «PubkeyOptions max‑pk‑ok:nnnn» для настройки числа попыток проверки открытых ключей (по умолчанию 6), после которых соединение будет разорвано по лимиту MaxAuthTries;

  • в ssh и sshd в опцию TCPKeepAlive добавлена поддержка значения «all», включающего отправку keepalive‑пакетов не только для основного соединения, но и для проброшенных через него соединений;

  • исправлены уязвимости (большинство из проблем выявлены при анализе кода с использованием ИИ-инструментов, а CVE-идентификаторы у них не назначены):

    • уязвимость в sftp, позволяющая записать файл за пределы целевой директории при обращении к подконтрольному злоумышленникам серверу;

    • две уязвимости в реализации GSSAPI в sshd, вызванные сохранением состояния между разными попытками аутентификации. Учётные данные GSSAPI могли сохраняться после неудачной попытки аутентификации и использоваться после последующей успешной попытки аутентификации. Проблемы проявляются при включении настройки GSSAPIAuthentication;

    • в sshd и ssh отключена сопровождение сжатия LZ77 из‑за возможности проведения атаки по сторонним каналам, позволяющей восстановить содержимое из другого сеанса при подключении через общее с жертвой мультиплексированное соединение, пользуясь тем, что контролируемые злоумышленником входные данные влияют на общую длину передаваемых зашифрованных сообщений (LZ77 заменяет повторяющиеся строки на ссылки в общем для всех каналов буфере);

    • в утилите ssh запрещено использовать символы '$' и '\' в именах пользователей, введённых в командной строке, так с их помощью можно было организовать выполнение кода при подстановке имён в директивы ProxyCommand и Match exec, указанные в настройках;

    • в ssh‑keygen исправлена некорректная обработка летнего времени, приводившая к сдвигу срока действия сертификатов на 1 час;

    • с целью блокирования создания zip‑бомб в sshd и ssh добавлена проверка превышения максимального размера пакета при распаковке данных;

    • в sshd решена проблема, позволявшая обойти ограничения ключевого слова «restrict» в файле authorized_keys, которое не применялось к туннелям (PermitTunnel);

    • в sshd устранён некорректный разбор опции «none» внутри блоков Match, которая в некоторых директивах, таких как AuthorizedPrincipalsFile, интерпретировалась как имя файла, а не как признак отключения директивы;

    • в sshd устранено отсутствие сброса root‑привилегий на платформах, не поддерживающих передачу файловых дескрипторов и требующих для выделения PTY прав root. Проблема проявляется в QNX 6, SCO OpenServer 5 и при сборке с опцией «‑disable‑fd‑passing».

Читают сейчас

Выпуск открытого проекта PaintFE 1.4 — портативного редактора изображений для Windows и macOS

19 минут назад

Выпуск открытого проекта PaintFE 1.4 — портативного редактора изображений для Windows и macOS

В начале октября 2026 года разработчик Кайл Джексон представил апдейт открытого проекта PaintFE 1.4.0 (Fе — это символ железа в периодической таблице, отсылка к каламбуру про Rust). Это портативный ре

Версия открытого проекта Segra 1.9.0 для записи игр на ПК с Windows

1 час назад

Версия открытого проекта Segra 1.9.0 для записи игр на ПК с Windows

В начале октября 2026 года разработчик Олоф Сегергрен опубликовал обновление 1.9.0 открытого проекта Segra для записи игр на ПК с Windows. Исходный исходник решения написан на C# и TypeScript и обнаро

Нобелевскую премию по физике вручили руководителю проекта нейтринного детектора

7 часов назад

Нобелевскую премию по физике вручили руководителю проекта нейтринного детектора

Нобелевская премия по физике 2026 года присуждена исследователю, который превратил огромный массив льда на Южном полюсе в детектор неуловимых частиц, называемых нейтрино, прилетающих на Землю из космо

В ЕС введут штрафы до 15 млн евро за публикацию нейрослопа без маркировки

11 часов назад

В ЕС введут штрафы до 15 млн евро за публикацию нейрослопа без маркировки

OpenAI объявила, что добавит в генерации текста ChatGPT и Codex невидимые водяные знаки. Мы с вами их не заметим. Особый механизм меняет статистику набора слов, для того чтобы детектор вотермарок смог

Сравнили 461 тысячу AI-ответов: упоминание бренда не коррелирует с цитированием источника

12 часов назад

Сравнили 461 тысячу AI-ответов: упоминание бренда не коррелирует с цитированием источника

Организация MarketScale, которая развивает B2B-платформу для создания и распространения экспертного контента, вчера обновила B2B Marketing Index — регулярно пересчитываемый набор данных о том, как пят