OpenSSH 10.6 a été publié le 2026-10-06, disponible depuis les miroirs listés sur openssh.com. Il s'agit d'une implémentation 100% complète du protocole SSH 2.0 avec support client et serveur sftp.
L'équipe OpenSSH a reçu de nombreux rapports de bogues de sécurité, souvent issus de modèles d'IA. Bien que beaucoup n'aient pas d'impact sur la sécurité dans des modèles de menace réalistes, l'équipe les accueille favorablement, surtout avec un tri humain et des correctifs proposés. Certains bogues identifiés par l'IA sont ensuite découverts indépendamment par d'autres chercheurs, suggérant que les adversaires pourraient aussi les découvrir. Par conséquent, l'équipe publiera des versions plus fréquentes pour livrer les correctifs plus rapidement.
Cette version inclut plusieurs correctifs de sécurité. sftp(1) valide désormais plus strictement les chemins retournés par le serveur pour empêcher les opérations de copie récursive d'écrire en dehors du répertoire cible. sshd(8) avec GSSAPIAuthentication ne stocke les identifiants qu'après une authentification réussie, évitant la persistance des tentatives échouées.
Les dépréciations futures incluent le drapeau -R de scp(1) pour la copie distante à distante, qui présente des risques de sécurité et est fragile. Le support des plateformes ne permettant pas le passage de descripteurs de fichier et nécessitant root pour l'allocation PTY (par exemple SCO Open Server 5, QNX 6) sera supprimé. Les changements potentiellement incompatibles incluent des vérifications de nom d'utilisateur plus strictes et GatewayPorts désactivé sur les plateformes concernées.
Source: Hacker News · Résumé par HeadlinesBriefing