← На главную

OpenSSH 10.5 вышла, релизы станут чаще из-за AI-отчётов

11.08.2026 17:49 · hackernews

OpenSSH 10.5 вышла 11 августа 2026 года. Команда отмечает, что в последнее время получает много отчётов об уязвимостях, найденных AI-моделями или с их помощью. Многие из них не имеют реального влияния на безопасность, но такие отчёты приветствуются, особенно с ручным анализом, тест-кейсами и патчами. Некоторые баги, найденные AI, позже независимо обнаруживают другие исследователи — значит, их могут находить и злоумышленники. Поэтому OpenSSH переходит на более частые релизы.

В 10.5 исправлено несколько проблем безопасности. В ssh-agent ошибка во взаимодействии блокировки агента и расширения session-bind@openssh.com позволяла выполнять удалённо операции, которые должны были быть локальными, включая добавление PKCS#11-токенов и использование ключей с ограничениями. В ssh исправлен потенциальный use-after-free при добавлении remote forwarding через локальный multiplexing-сокет. Также authorized_keys restrict теперь правильно применяется и к tunnel forwarding.

Из нового: ssh-keygen умеет задавать или сбрасывать флаги touch-required и verify-required на FIDO-ключах при смене пароля. ssh при pubkey-аутентификации пробует сначала FIDO-ключи без запроса присутствия, затем с PIN или биометрией. Появился режим ssh -Z user@host, который показывает ключи в порядке их перебора. В sshd исправлены имена GSSAPI-опций, сломавшиеся в 10.4, проверка типа ключа перенесена до парсинга ключа — это уменьшает pre-auth поверхность атаки. Также починили ChannelTimeout и RekeyLimit в Match-блоках, двойные free, а ssh-keyscan больше не блокируется на чтении баннера.

Portable OpenSSH теперь требует поддержку ECC в libcrypto, включая кривую NISTP521. Конфигурационный dump-режим пишет директивы в mixed case. Вернули PAMServiceName в Match-блоки.

Из предыдущих релизов в статье: OpenSSH 10.4 добавила экспериментальную постквантовую схему подписей ML-DSA 44 + Ed25519, не включённую по умолчанию, и NFA-матчер вместо старого wildcard-паттерна, а также исправила проблемы в sftp/scp. OpenSSH 10.3 изменила обработку пустых principals в сертификатах, добавила валидацию ProxyJump, penalties для invaliduser и команды ~I и -Oconninfo. OpenSSH 10.2 чинила ControlPersist и загрузку ключей с PKCS#11. OpenSSH 10.1 добавила предупреждение при выборе не-постквантового алгоритма key agreement и переработала DSCP/IPQoS; также объявлено о будущем отказе от SHA1 в SSHFP-записях.

Читать оригинал →