OpenSSH 10.6 и переносимая версия 10.6p1 вышли 6 октября 2026 года с серией исправлений безопасности, включая защиту от утечки секретов через общий контекст SSH-сжатия. Разработчики одновременно включили гибридные постквантовые подписи ssh-mldsa44-ed25519 и сообщили, что будут выпускать обновления чаще из-за роста числа отчётов об уязвимостях, найденных с помощью ИИ.

OpenSSH 10.6 вышел на фоне роста числа ИИ-отчётов об уязвимостях
Команда OpenSSH связала новый темп релизов с заметным изменением в поиске ошибок безопасности. По словам разработчиков, в проект поступает много отчётов, подготовленных ИИ-моделями или с их помощью. Значительная часть таких находок после проверки не представляет угрозы в реалистичной модели атаки, но некоторые проблемы позже независимо обнаруживают другие исследователи.
Именно здесь появляется главный сюжет релиза. Если уязвимость уже может найти автоматизированный инструмент, её с высокой вероятностью способны обнаружить и участники атак, которые ничего не сообщат разработчикам. Поэтому команда OpenSSH решила чаще выпускать исправления и быстрее доводить их до пользователей, вместо накопления большого пакета до следующего планового релиза.
OpenSSH 10.5 появился 11 августа 2026 года, а 10.6 — 6 октября. Между выпусками прошло меньше двух месяцев. Для проекта, который лежит в основе удалённого администрирования огромного числа Unix-подобных систем, такая смена ритма сама по себе становится частью истории безопасности.
Версия 10.6 относится к OpenBSD, а 10.6p1 — к Portable OpenSSH, переносимой ветке для Linux, macOS и других Unix-подобных платформ.
LZ77 отключили после демонстрации утечки секретов между SSH-каналами
Одно из самых заметных изменений касается сжатия. OpenSSH 10.6 отключает словарный кодировщик LZ77, который использовался при SSH-компрессии. Причиной стала работа исследователей Фабиана Боймера и Маркуса Бринкманна «Crossing the Streams: SSH Plaintext Recovery via a Common Compression Context in Multiplexed Channels».
Проблема возникает из-за того, что несколько логических каналов внутри одного SSH-соединения используют общий контекст сжатия. Атакующий, способный подмешивать выбранный открытый текст в один канал и наблюдать длину зашифрованных пакетов, получает косвенный сигнал о совпадениях с секретными данными в другом канале.
Механизм похож на известные атаки класса CRIME и BREACH против сжатого трафика, но исследование рассматривает SSH-мультиплексирование. В эксперименте авторы показали, что в сценарии с низким уровнем шума секрет длиной восемь символов из алфавита из 26 букв можно восстановить максимум за 276 попыток.
После отключения LZ77 параметр Compression сохраняется, но эффективность встроенного сжатия снижается. Смысл изменения находится именно в разделении рисков: общий словарь больше не должен помогать восстанавливать секреты из соседнего SSH-канала по длине шифротекста.
Командные имена пользователей стали строже из-за риска shell-инъекций
Клиент ssh теперь отклоняет имена пользователей с символами $ и \, если они переданы прямо в командной строке. Разработчики связывают ограничение с ситуациями, где недоверенное значение имени пользователя может попасть в shell-контекст через ProxyCommand, Match exec и похожие механизмы.
Изменение затрагивает именно значение, введённое в командной строке. Директива User в конфигурационных файлах под это ограничение не попадает.
Такой фильтр уменьшает пространство для командной инъекции в типичных сценариях автоматизации, где адрес назначения формируется из внешних данных. Команда OpenSSH отдельно подчёркивает, что командную строку ssh всё равно нельзя считать безопасным интерфейсом для произвольного недоверенного ввода: оболочки и пользовательские конфигурации слишком разнообразны для универсальной фильтрации.
ssh-mldsa44-ed25519 переносит постквантовую защиту на цифровые подписи
OpenSSH уже использует постквантовый гибридный обмен ключами mlkem768x25519-sha256 по умолчанию начиная с версии 10.0. В 10.6 следующий слой криптографии получает собственный гибридный механизм: включён алгоритм подписи ssh-mldsa44-ed25519.
В нём ML-DSA объединяется с Ed25519. Идея гибридной схемы состоит в том, что стойкость соединения опирается сразу на постквантовый и классический алгоритмы. Даже если один из компонентов в будущем окажется слабее ожидаемого, второй остаётся дополнительным барьером.
Ранее экспериментальная реализация использовала суффикс @openssh.com. В 10.6 алгоритм включён уже под именем ssh-mldsa44-ed25519 без vendor-суффикса. Ключи, созданные экспериментальной реализацией, несовместимы с новым форматом и требуют пересоздания либо удаления.
Для sshd появился параметр WarnWeakCrypto. Он включён по умолчанию и записывает предупреждение в журнал, когда клиент использует схему обмена ключами без постквантовой защиты. Ранее аналогичная возможность была доступна на стороне клиента.
SFTP, FIDO, тайм-ауты и ssh-agent получили точечные доработки
Релиз содержит несколько изменений, которые заметны уже в повседневной работе с SSH-инструментами.
| Компонент | Изменение в OpenSSH 10.6 | Практический эффект |
sftp | Добавлен mkdir -p и lmkdir -p | Можно создавать цепочку каталогов, а уже существующий каталог не вызывает ошибку |
ssh-add | Появился флаг -P | PIN можно пропустить для FIDO- и PKCS#11-токенов, которым он не требуется |
ssh-keygen | Добавлен экспорт ключа в режиме hexdump | Упрощается получение wire-формата ключа в hex для тестов и документации |
ssh / sshd | ChannelTimeout принимает дробные секунды | Тайм-ауты каналов можно задавать точнее |
sshd | Добавлен AgentSocketPath | Путь к сокету пересылаемого ssh-agent можно задавать явно |
ssh-agent | Добавлен -A для каталога сокетов агента | Появляется аналогичная настройка размещения сокетов на стороне агента |
sshd | PubkeyOptions max-pk-ok:nnnn | Проверки доступных публичных ключей отделяются от обычных неудачных попыток входа |
ssh / sshd | TCPKeepAlive all распространяет keepalive на forwarding-сокеты | Контроль keepalive охватывает соединения, созданные через перенаправление портов |
Отдельно исправлена работа FIDO resident keys. При загрузке ключей с токена OpenSSH теперь сохраняет требование пользовательской проверки через PIN или биометрию на основе политики credProtect.
В ssh-keygen исправлен расчёт времени при переходе на летнее и зимнее время. Старое поведение могло сдвигать срок действия создаваемых сертификатов примерно на час, а для часового пояса Antarctica/Troll — на два часа.
Ограничения KDF защищают обработку приватных ключей от чрезмерной нагрузки
OpenSSH 10.6 вводит верхний предел числа раундов KDF при записи и загрузке приватных ключей в формате OpenSSH. Максимум установлен на уровне 1 000 000 раундов.
Такая граница закрывает сценарий, в котором специально подготовленный ключ с абсурдно большим количеством раундов заставляет сервис очень долго обрабатывать входные данные. Одновременно значение по умолчанию поднято с 24 до 32 раундов.
Разработчики отдельно уточняют, что рост здесь линейный. Это отличается от параметров стоимости в bcrypt, где увеличение может давать экспоненциальный эффект.
scp -R переходит в режим устаревающей функции
Флаг scp -R, предназначенный для копирования с одного удалённого хоста на другой через запуск scp на удалённой стороне, теперь вызывает предупреждение об устаревании.
Команда OpenSSH считает этот режим хрупким по двум причинам. Для него нужны учётные данные на удалённой машине, а различия в правилах shell-экранирования между системами создают дополнительный риск обработки имён файлов и аргументов.
В OpenSSH 10.6 -R продолжает работать. В одном из будущих релизов разработчики планируют игнорировать этот флаг и оставлять стандартную схему remote-to-remote, при которой данные проходят через машину, где запущен локальный scp.
Старые Unix-платформы и сборки с macOS SDK 27 получают новые ограничения
На системах, где отсутствует передача файловых дескрипторов и для выделения PTY требуются права root, процесс sshd-session после аутентификации может сохранять повышенные привилегии. OpenSSH 10.6 отключает для таких платформ GatewayPorts и StreamLocalForwarding.
Среди известных затронутых систем разработчики называют QNX 6 и SCO OpenServer 5. Поддержку этого класса платформ планируется удалить в будущем, если не появится способ отказаться от root-привилегий на постаутентификационном этапе.
Есть отдельное изменение для экосистемы Apple: при сборке с OS X SDK 27 и новее OpenSSH больше не поддерживает прежний механизм sandboxing, потому что используемый API удалён из SDK, а прямой замены команда пока не нашла.
OpenSSH меняет темп реакции на новые классы атак
OpenSSH 10.6 сочетает несколько линий развития, которые раньше могли бы оказаться в разных релизах: исправления GSSAPI, ограничения вокруг shell-контекста, защита от утечки через сжатие, доработка FIDO, новые параметры sshd и следующий этап постквантовой криптографии.
Самая заметная перемена находится за пределами конкретного параметра конфигурации. Разработчики прямо связывают более частые выпуски с ростом числа ИИ-assisted security reports и риском параллельного обнаружения тех же ошибок злоумышленниками. Если этот поток сохранится, привычный цикл OpenSSH может стать короче и сильнее зависеть от скорости проверки автоматизированных находок человеком.
Открытым остаётся вопрос, насколько часто новые методы анализа будут приводить к реальным уязвимостям уровня, достаточного для внепланового выпуска, и как такой темп скажется на совместимости старых платформ и нестандартных конфигураций.