OpenSSH 10.6 wurde am 2026-10-06 veröffentlicht und ist von den auf openssh.com aufgeführten Spiegelservern verfügbar. Es handelt sich um eine 100% vollständige Implementierung des SSH-Protokolls 2.0 mit Unterstützung für sftp-Client und -Server.
Das OpenSSH-Team hat viele Sicherheitsfehlerberichte erhalten, oft von KI-Modellen. Obwohl viele in realistischen Bedrohungsmodellen keine Sicherheitsauswirkungen haben, begrüßt das Team sie, insbesondere mit menschlicher Triage und vorgeschlagenen Korrekturen. Einige von KI identifizierte Fehler werden später unabhängig von anderen Forschern entdeckt, was darauf hindeutet, dass Angreifer sie ebenfalls entdecken könnten. Daher wird das Team häufigere Versionen veröffentlichen, um Fehlerbehebungen schneller auszuliefern.
Diese Version enthält mehrere Sicherheitskorrekturen. sftp(1) validiert jetzt strenger die vom Server zurückgegebenen Pfade, um zu verhindern, dass rekursive Kopiervorgänge außerhalb des Zielverzeichnisses schreiben. sshd(8) mit GSSAPIAuthentication speichert Anmeldeinformationen nur nach erfolgreicher Authentifizierung und vermeidet so die Persistenz fehlgeschlagener Versuche.
Zukünftige Veraltungen umfassen das -R-Flag von scp(1) für Remote-zu-Remote-Kopien, das Sicherheitsrisiken birgt und fragil ist. Die Unterstützung für Plattformen, die keine Dateideskriptorübergabe unterstützen und Root für die PTY-Zuweisung benötigen (z. B. SCO Open Server 5, QNX 6), wird entfernt. Potenziell inkompatible Änderungen umfassen strengere Benutzernamenprüfungen und deaktivierte GatewayPorts auf betroffenen Plattformen.
Quelle: Hacker News · Zusammengefasst von HeadlinesBriefing