OpenSSH 10.6: Criptografía Post-Cuántica y seguridad mejorada
OpenSSH es la principal herramienta de conectividad para el inicio de sesión remoto con el protocolo SSH
Hace poco se dio a conocer el lanzamiento de la nueva version de OpenSSH 10.6, siendo el foco de esta entrega la seguridad, motivado por la recepción de múltiples informes de vulnerabilidades identificadas mediante modelos de inteligencia artificial. Para evitar que se exploten estos fallos descubiertos de manera automatizada, el proyecto ha decidido acelerar la frecuencia de sus lanzamientos en lugar de agrupar los parches en actualizaciones a largo plazo.
A nivel criptográfico, la versión da un paso hacia el futuro al habilitar la compatibilidad con el algoritmo híbrido ssh-mldsa44-ed25519, diseñado para resistir ataques de fuerza bruta provenientes de ordenadores cuánticos. En esta misma línea, la directiva de advertencia sobre criptografía débil ha sido activada por defecto en la configuración del servidor para alertar sobre el uso de esquemas de intercambio de claves que ya no se consideran seguros frente a la computación cuántica.
Principales novedades de OpenSSH 10.6
Como ya mencionamos al inicio, la actualización llega con la principal finalidad de solucionar diversas fallas de seguridad a nivel de cliente y servidor. En el cliente SFTP, se parcheó una vulnerabilidad que permitía la escritura de archivos fuera del directorio de destino al interactuar con servidores maliciosos. En el entorno del servidor, se corrigieron dos fallos en la implementación de GSSAPI que permitían la persistencia de credenciales tras intentos de autenticación fallidos, impidiendo su uso no autorizado en inicios de sesión exitosos posteriores.
Para mitigar ataques de canal lateral, se ha deshabilitado la compresión LZ77 en conexiones multiplexadas, evitando que un atacante infiera el contenido de la sesión de una víctima al manipular la longitud de los mensajes cifrados mediante entradas controladas. Además, la utilidad de línea de comandos ahora prohíbe explícitamente el uso de los caracteres $ y \ en los nombres de usuario para prevenir la inyección de código mediante las directivas de configuración proxy.
Finalmente, se añadieron validaciones de tamaño para bloquear la creación de bombas zip al desempaquetar datos, se aplicó correctamente la restricción de túneles en el archivo de claves autorizadas y se corrigió la retención de privilegios root en plataformas antiguas sin soporte para paso de descriptores de archivo.
Gestión de identidades, conexiones y nuevas funciones
Las herramientas de generación y adición de claves integran ahora una política de protección de credenciales que verifica los requisitos biométricos o de PIN antes de acceder a las claves residentes en tokens de hardware FIDO. De forma complementaria, se agregó una bandera específica para omitir la entrada del PIN opcional en tokens FIDO y PKCS#11, además de un modo de volcado hexadecimal para exportar claves fácilmente hacia la documentación.
Por otra parte, tambien se destaca que la administración de intentos de acceso recibe mejoras con la nueva opción de validación de claves públicas, la cual permite realizar múltiples comprobaciones de viabilidad de clave antes de penalizar el límite global de intentos de autenticación.
En la gestión de túneles y redes, la directiva de mantenimiento de conexión TCP permite ahora enviar paquetes activos a través de los enlaces reenviados, mientras que los tiempos de espera de los canales admiten fracciones de segundo para un control más preciso. Asimismo, los administradores cuentan con nuevas rutas configurables para reenviar sockets de agente de manera segura en directorios de usuario o carpetas compartidas.
Deprecaciones y cambios de compatibilidad
OpenSSH 10.6 marca el inicio del fin para ciertas prácticas y plataformas heredadas. El comando de copia segura inicia la depreciación de su bandera de copia de extremo a extremo remoto, al considerarse una optimización frágil que exige credenciales en el host de destino y expone el sistema a riesgos de seguridad por diferencias en las reglas de análisis del intérprete de comandos.
Aunque seguirá funcionando temporalmente emitiendo una advertencia, en el futuro será ignorado en favor del comportamiento estándar. De igual forma, los desarrolladores han anunciado que las plataformas que no admiten el paso de descriptores de archivo y requieren privilegios de superusuario para la asignación de terminales virtuales, como QNX 6 y SCO OpenServer 5, perderán el soporte en próximas versiones a menos que la comunidad aporte alternativas técnicas para evadir el uso de root.
Si estás interesado en poder conocer más al respecto, puedes consultar los detalles en el siguiente enlace.
¿Como instalar OpenSSH en Linux?
Para quienes estén interesados en poder instalar esta nueva versión de OpenSSH en sus sistemas, de momento podrán hacerlo descargando el código fuente de este y realizando la compilación en sus equipos.
Esto es debido a que la nueva versión aún no se ha incluido dentro de los repositorios de las principales distribuciones de Linux. Para obtener el código fuente, puedes hacer desde el siguiente enlace.
Hecha la descarga, ahora vamos a descomprimir el paquete con el siguiente comando:
tar -xvf openssh-10.6.tar.gz
Entramos al directorio creado:
cd openssh-10.6
Y podremos realizar la compilación con los siguientes comandos:
./configure --prefix=/opt --sysconfdir=/etc/ssh make make install
