OpenSSH 10.6 于 2026-10-06 发布,可从 openssh.com 列出的镜像获取。它是 100% 完整的 SSH 协议 2.0 实现,支持 sftp 客户端和服务器。
OpenSSH 团队收到了许多安全漏洞报告,通常来自 AI 模型。虽然许多在现实威胁模型中缺乏安全影响,但团队欢迎这些报告,尤其是经过人工分类和提出修复方案的。一些 AI 识别的漏洞后来被其他研究人员独立发现,表明攻击者也可能发现它们。因此,团队将更频繁地发布版本以更快地交付错误修复。
此版本包含多项安全修复。sftp(1) 现在更严格地验证服务器返回的路径,以防止递归复制操作写入目标目录之外。sshd(8) 在使用 GSSAPIAuthentication 时仅在身份验证成功后存储凭据,避免失败尝试的持久化。
未来的弃用包括 scp(1) 的 -R 标志用于远程到远程复制,这存在安全风险且脆弱。对不支持文件描述符传递且需要 root 权限进行 PTY 分配的平台的支(例如 SCO Open Server 5、QNX 6)将被移除。潜在的不兼容更改包括更严格的用户名检查和受影响平台上禁用 GatewayPorts。
来源: Hacker News · 由HeadlinesBriefing整理摘要