HeadlinesBriefing HeadlinesBriefing.com

OpenSSH 10.6 notas de versión

Hacker News •
×

OpenSSH 10.6 se lanzó el 2026-10-06, disponible en los mirrors listados en openssh.com. Es una implementación 100% completa del protocolo SSH 2.0 con soporte de cliente y servidor sftp.

El equipo de OpenSSH ha recibido muchos informes de errores de seguridad, a menudo de modelos de IA. Si bien muchos carecen de impacto de seguridad en modelos de amenazas realistas, el equipo los agradece, especialmente con triaje humano y correcciones propuestas. Algunos errores identificados por IA son descubiertos independientemente por otros investigadores, lo que sugiere que los adversarios también podrían descubrirlos. Por lo tanto, el equipo lanzará versiones más frecuentes para entregar correcciones más rápido.

Esta versión incluye varias correcciones de seguridad. sftp(1) ahora valida más estrictamente las rutas devueltas por el servidor para evitar que las operaciones de copia recursiva escriban fuera del directorio de destino. sshd(8) con GSSAPIAuthentication solo almacena credenciales después de una autenticación exitosa, evitando la persistencia de intentos fallidos.

Las obsolescencias futuras incluyen el indicador -R de scp(1) para copia remota a remota, que plantea riesgos de seguridad y es frágil. Se eliminará el soporte para plataformas que no permiten el paso de descriptores de archivo y requieren root para la asignación de PTY (por ejemplo, SCO Open Server 5, QNX 6). Los cambios potencialmente incompatibles incluyen verificaciones de nombre de usuario más estrictas y GatewayPorts deshabilitados en plataformas afectadas.

Fuente: Hacker News · Resumido por HeadlinesBriefing