Le projet OpenSSH a publié la version 10.5 le 11 août 2026 – environ cinq semaines après le 10.4. La raison de l’écart court: trois corrections de sécurité et une cadence de libération délibérément plus rapide en réponse à la découverte de vulnérabilité assistée par l’IA.
Les trois correctifs de sécurité
- Paramètre de verrouillage ssh-agent: Pendant que l’agent était verrouillé, les demandes contraignantes ont été rejetées, ce qui a permis aux opérations visant à rester locales pour être effectuées à distance par l’intermédiaire d’un agent transmis (une interaction avec le
[email protected]– l’extension). - Utilisation après libre dans le client: le client SSH corrige une condition potentielle d’utilisation après utilisation libre.
- Restriction couvre également les tunnels: des
restrictmot clé dansauthorized_keysmaintenant s’applique correctement à l’acheminement des tunnels aussi bien.
Nouvelles fonctionnalités
A côté des correctifs, 10.5 apporte des améliorations pratiques: le nouveau ssh -Z drapeau montre quelles clés publiques le client offrirait pour l’authentification, et dans quel ordre. Pour les touches matérielles FIDO, les drapeaux nécessaires au contact et à la vérification peuvent désormais être gérés via ssh-keygen, et les clés nécessitant la présence de l’utilisateur sont essayées en premier.
L’IA conduit le rythme de libération
Le raisonnement de l’équipe est remarquable : il a observé des cas dans lesquels des vulnérabilités trouvées pour la première fois avec des outils d’IA ont été découvertes de façon indépendante par d’autres chercheurs en sécurité. Pour faire face à de tels défauts, OpenSSH prévoit de sortir plus fréquemment et, au besoin, hors calendrier. Toute personne exécutant OpenSSH doit mettre à jour rapidement.
Sources : Linuxiac, Notes de publication OpenSSH.



















