OpenSSH 10.6 был выпущен 2026-10-06 и доступен из зеркал, перечисленных на openssh.com. Это 100% полная реализация протокола SSH 2.0 с поддержкой клиента и сервера sftp.
Команда OpenSSH получила много отчетов об ошибках безопасности, часто от моделей ИИ. Хотя многие не имеют влияния на безопасность в реалистичных моделях угроз, команда приветствует их, особенно с человеческой триажом и предложенными исправлениями. Некоторые ошибки, выявленные ИИ, позже независимо обнаруживаются другими исследователями, что предполагает, что злоумышленники также могут их обнаружить. Поэтому команда будет выпускать более частые версии для более быстрой доставки исправлений.
Этот выпуск включает несколько исправлений безопасности. sftp(1) теперь более строго проверяет пути, возвращаемые сервером, чтобы предотвратить запись рекурсивных операций копирования за пределы целевого каталога. sshd(8) с GSSAPIAuthentication хранит учетные данные только после успешной аутентификации, избегая сохранения неудачных попыток.
Будущие устаревания включают флаг -R scp(1) для удаленного копирования, который создает риски безопасности и является хрупким. Поддержка платформ, не поддерживающих передачу файловых дескрипторов и требующих root для выделения PTY (например, SCO Open Server 5, QNX 6), будет удалена. Потенциально несовместимые изменения включают более строгие проверки имени пользователя и отключение GatewayPorts на затронутых платформах.
Источник: Hacker News · Сводку подготовил HeadlinesBriefing