
11 августа 2026 года состоялся релиз открытой реализации клиента и сервера для работы по протоколам SSH 2.0 и SFTP — инструмента OpenSSH 10.5. В новой версии в основном исправлены ошибки и баги, обнаруженные после выхода предыдущей стабильной сборки, а также обновлены компоненты и подготовлены патчи для уязвимостей.
9 апреля 2025 года вышла версия OpenSSH 10.0, где была полностью удалена поддержка алгоритма подписи DSA, добавлена возможность использования постквантового алгоритма mlkem768×25 519-sha256 для согласования ключей по умолчанию, а также появилась поддержка активации systemd‑style socket в Portable OpenSSH.
«В последнее время команда OpenSSH получила большое количество сообщений об ошибках безопасности, многие из которых были обнаружены с помощью моделей ИИ или с использованием ИИ. Хотя многие сообщения об ошибках ИИ считаются не имеющими никакого влияния на безопасность при рассмотрении в контексте реалистичной модели угроз, мы очень приветствуем эти сообщения, особенно в сочетании с человеческой сортировкой, анализом, тестовыми примерами и особенно, когда они сопровождаются предлагаемыми исправлениями. Мы наблюдали ряд случаев, когда ошибка безопасности, выявленная с помощью инструментов ИИ, впоследствии независимо обнаруживается другим исследователем. Это говорит о том, что злоумышленники, которые не сообщают об ошибках в проекты с открытым исходным кодом, вероятно, также смогут обнаружить эти ошибки. Учитывая это, команда OpenSSH пока будет выпускать релизы чаще, чтобы быстрее предоставлять пользователям исправления ошибок, вместо того чтобы выпускать их пакетами до следующего запланированного релиза», — пояснили разработчики решения.
Основные изменения и доработки в OpenSSH 10.5:
портативный вариант OpenSSH теперь требует поддержки ECC (эллиптической криптографии) в libcrypto, включая поддержку кривой NISTP521. ECC включена в конфигурации сборки по умолчанию для всех версий всех реализаций libcrypto, поддерживаемых в настоящее время OpenSSH, включая LibreSSL, OpenSSL, BoringSSL и AWS LC. Конфигурация сборки ‑without‑openssl не затрагивается;
ssh‑agent(1): исправлено взаимодействие между блокировкой агента и расширением session‑bind@openssh.com, используемым для идентификации переадресованных агентов. Эти запросы на привязку отклонялись, когда агент был заблокирован, в результате чего операции, которые предназначались только для локального использования, могли выполняться удалённо, включая возможность добавления токенов PKCS#11 и использования ключей, к которым были применены ограничения назначения;
ssh(1): предотвращено потенциальное использование освобождённой памяти после перераспределения в клиенте, если удалённая переадресация добавляется через локальный сокет мультиплексирования сеансов, пока запрос на открытие удалённой переадресации ожидает ответа от сервера;
sshd(8): исправлено так, чтобы ключевое слово authorized_keys “restrict” применялось корректно и к переадресации туннеля (которая административно отключена по умолчанию);
ssh-keygen(1): добавлена возможность устанавливать или снимать флаги touch-required и verify-required для закрытых ключей FIDO при сбросе парольной фразы закрытого ключа;
ssh(1): изменен порядок проверки сертификатов во время аутентификации по открытому ключу, чтобы сначала отдавать предпочтение ключам FIDO, которые не требуют присутствия пользователя (прикосновения), а затем ключам FIDO, которые требуют подтверждения пользователя с помощью PIN-кода или биометрии. Это фактически приводит к попытке использования аутентификаторов с низким уровнем сложности перед аутентификаторами с более высоким уровнем сложности;
ssh(1): добавлен режим "ssh -Z user@host", который выводит ключи, которые будут опробованы для аутентификации по открытому ключу, в порядке их использования;
sshd(8): используется setproctitle(3) для идентификации sshd-session, когда он выступает в качестве монитора после аутентификации;
sshd(8): повторно разрешён PAMServiceName внутри блока Match, который был ошибочно отключён во время рефакторинга в openssh-10.4.

