6 октября 2026 года вышла версия OpenSSH 10.6, открытая реализация клиента и сервера для протоколов SSH 2.0 и SFTP. По данным OpenNET, в релизе устранены проблемы с безопасностью, и большинство из них нашли при анализе кода с помощью AI-инструментов. CVE-идентификаторы им не назначены.[1][2]
Одно из изменений касается сжатия. В ssh и sshd отключили LZ77-кодер словаря, чтобы снизить утечки по побочным каналам, поэтому опция Compression будет работать хуже. Как пишет The New Stack, исследователи Ruhr University Bochum Fabian Bäumer и Marcus Brinkmann показали атаку при включённом сжатии: если подавать выбранный открытый текст в один канал и наблюдать шифрованный трафик, можно восстановить секреты из другого канала той же сессии. По умолчанию сжатие в OpenSSH выключено. Проект советует сжимать данные на уровне приложения.[3][4][5][6]
Ещё одна правка: символы $ и \ в именах пользователей, переданных в командной строке, теперь отклоняются, чтобы оболочка не интерпретировала их через ProxyCommand и Match exec. Если имя задано директивой User в конфигурационном файле, ограничение не действует. Ещё две исправленные ошибки релиз приписывает Крису Рорлфу, который работал с Claude и Anthropic Research.[7][8][9]
В OpenSSH 10.6 включён гибридный постквантовый алгоритм подписи ssh-mldsa44-ed25519. Он лишился экспериментального суффикса @openssh.com, поэтому ключи, созданные прежней реализацией, нужно пересоздать или удалить. Опцию scp -R для копирования между двумя удалёнными хостами объявили устаревшей из-за рисков безопасности: пока она работает, но выдаёт предупреждение, а в будущем будет игнорироваться. Команды lmkdir и mkdir в sftp получили опцию -p.[10][11][12][13][14]
Как пишет LWN.net, команда OpenSSH получает много отчётов об уязвимостях, подготовленных с помощью ИИ, поэтому собирается выпускать релизы чаще, а не копить исправления до следующего планового выпуска.[15]
По материалам
Текст составлен ИИ по материалам ниже и не содержит фактов, которых нет в источниках.
Устранены проблемы с безопасностью, большинство из которых выявлены при анализе кода с использованием AI-инструментов (CVE-идентификаторы не назначены).
disabling the LZ77 dictionary coder in ssh and sshd to mitigate side-channel leaks (which will result in reduced effectiveness of the Compression option)
An attacker who can feed chosen plaintext into one channel and watch the resulting encrypted traffic can use the compression to recover secrets moving through another channel in the same session.
The New Stack (о работе Fabian Bäumer и Marcus Brinkmann)открыть источник →
The other blocks $ and \ in command-line usernames to prevent them from being interpreted by the shell through directives such as ProxyCommand and Match exec.
the project expects to be making more frequent releases to get updates to users more quickly rather than batching the bug fixes until the next planned release