Cybersicherheit und Verschluesselung

OpenSSH 10.5 corrige les défauts et accélère les sorties

Le projet OpenSSH a publié la version 10.5 le 11 août 2026 – environ cinq semaines après le 10.4. La raison de l’écart court: trois corrections de sécurité et une cadence de libération délibérément plus rapide en réponse à la découverte de vulnérabilité assistée par l’IA.

Les trois correctifs de sécurité

  • Paramètre de verrouillage ssh-agent: Pendant que l’agent était verrouillé, les demandes contraignantes ont été rejetées, ce qui a permis aux opérations visant à rester locales pour être effectuées à distance par l’intermédiaire d’un agent transmis (une interaction avec le [email protected] – l’extension).
  • Utilisation après libre dans le client: le client SSH corrige une condition potentielle d’utilisation après utilisation libre.
  • Restriction couvre également les tunnels: des restrict mot clé dans authorized_keys maintenant s’applique correctement à l’acheminement des tunnels aussi bien.

Nouvelles fonctionnalités

A côté des correctifs, 10.5 apporte des améliorations pratiques: le nouveau ssh -Z drapeau montre quelles clés publiques le client offrirait pour l’authentification, et dans quel ordre. Pour les touches matérielles FIDO, les drapeaux nécessaires au contact et à la vérification peuvent désormais être gérés via ssh-keygen, et les clés nécessitant la présence de l’utilisateur sont essayées en premier.

L’IA conduit le rythme de libération

Le raisonnement de l’équipe est remarquable : il a observé des cas dans lesquels des vulnérabilités trouvées pour la première fois avec des outils d’IA ont été découvertes de façon indépendante par d’autres chercheurs en sécurité. Pour faire face à de tels défauts, OpenSSH prévoit de sortir plus fréquemment et, au besoin, hors calendrier. Toute personne exécutant OpenSSH doit mettre à jour rapidement.


Sources : Linuxiac, Notes de publication OpenSSH.

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Mastodon
Retour en haut