Linux Adictos Pablinux  

OpenSSH 10.6 llega con criptografía poscuántica y nuevos cambios de seguridad

OpenSSH 10.6

OpenSSH 10.6 ya está disponible como nueva versión del conjunto de herramientas utilizado para conexiones remotas mediante SSH, transferencia de archivos y túneles seguros. Publicada el 6 de octubre de 2026, esta actualización introduce varios cambios de seguridad importantes, nuevas funciones para SSH y SFTP y una primera activación de criptografía poscuántica.

La nueva versión llega además en un momento en el que los desarrolladores de OpenSSH están recibiendo un número creciente de informes de errores de seguridad, incluidos descubrimientos realizados con ayuda de herramientas de inteligencia artificial. El proyecto ha indicado que pretende publicar versiones con mayor frecuencia para que las correcciones lleguen antes a los usuarios.

OpenSSH 10.6 desactiva parte de la compresión

Uno de los cambios de seguridad más importantes de OpenSSH 10.6 afecta a la compresión SSH. Tanto el cliente como el servidor desactivan el codificador de diccionario LZ77 utilizado por la compresión.

La modificación responde a un ataque de canal lateral que puede aprovechar el contexto de compresión compartido entre diferentes canales de una misma conexión SSH. En determinadas circunstancias, un atacante capaz de controlar datos en un canal podría obtener información sobre datos secretos transmitidos por otro canal.

La compresión sigue estando disponible, pero será menos eficiente. El proyecto recomienda utilizar compresión a nivel de aplicación cuando sea posible.

La criptografía poscuántica pasa a estar activada

OpenSSH 10.6 activa el algoritmo híbrido de firmas ssh-mldsa44-ed25519, que combina ML-DSA con Ed25519 y ofrece protección frente a futuros ataques realizados mediante ordenadores cuánticos.

Los usuarios que hubieran generado anteriormente claves utilizando la versión experimental del algoritmo deberán regenerarlas o eliminarlas, ya que aquella implementación utilizaba un identificador experimental diferente.

El servidor incorpora además `WarnWeakCrypto`, activado por defecto, que permite registrar conexiones que utilizan mecanismos de intercambio de claves que todavía no ofrecen protección poscuántica.

OpenSSH 10.6 introduce más protección para usuarios y transferencias SFTP

El cliente SSH deja de aceptar determinados nombres de usuario introducidos directamente en la línea de comandos cuando contienen `$` o `\`. La medida reduce posibles problemas de inyección relacionados con opciones como `ProxyCommand` y `Match exec`.

SFTP también recibe una validación más estricta de las rutas devueltas por el servidor. El cambio evita que un servidor malicioso pueda intentar dirigir una copia recursiva fuera del directorio de destino previsto.

También se corrigen problemas relacionados con las credenciales GSSAPI y con la conversión de fechas de certificados en `ssh-keygen`, que podía generar tiempos de expiración incorrectos alrededor de determinados cambios de horario.

Nuevas funciones para SSH, SFTP y ssh-agent

OpenSSH 10.6 incorpora varias mejoras menores pero prácticas. SFTP añade compatibilidad con `mkdir -p`, mientras que `ChannelTimeout` permite ahora utilizar valores con fracciones de segundo.

También llegan nuevas posibilidades para configurar las rutas de los sockets utilizados por `ssh-agent` y mejoras en el mantenimiento de conexiones TCP.

Por otro lado, el número predeterminado de rondas KDF utilizadas para proteger las claves privadas de OpenSSH aumenta de 24 a 32, incrementando el coste computacional necesario para determinados ataques contra estas claves.

scp -R comienza su retirada en OpenSSH 10.6

OpenSSH 10.6 también marca otro cambio a largo plazo: la opción `-R` de `scp`, utilizada para realizar determinadas copias entre sistemas remotos, comienza su proceso de desaprobación.

La opción todavía funciona en esta versión, pero genera una advertencia y está previsto que deje de utilizarse en futuras versiones.

OpenSSH prepara lanzamientos más frecuentes

Además de las novedades técnicas, OpenSSH 10.6 refleja un cambio en el ritmo de desarrollo. Los mantenedores han señalado que varios errores recientes fueron encontrados mediante herramientas de IA o con asistencia de IA y, en algunos casos, posteriormente fueron descubiertos de manera independiente por otros investigadores.

El proyecto considera que este aumento de la capacidad para localizar vulnerabilidades también puede beneficiar a posibles atacantes, por lo que planea publicar actualizaciones con mayor frecuencia para reducir el tiempo entre la detección de un problema y su corrección.

Artículo original

Leave A Comment

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.