OpenSSH 10.6 est sorti le 6 octobre 2026, moins de deux mois après la 10.5 (11 août). Dans notre article précédent, nous avons passé en revue les changements des versions 10.4 et 10.5 qui pouvaient vous empêcher de vous connecter ; cette version est surtout une série de correctifs de sécurité, dont deux modifient le comportement existant.
Les correctifs de sécurité qui méritent votre attention
- Canal auxiliaire de la compression : le codeur à dictionnaire LZ77 est désactivé pour atténuer les fuites par canal auxiliaire décrites dans les travaux « Crossing the Streams » de Bäumer et Brinkmann. En contrepartie, la compression est moins efficace sur les connexions qui l'utilisent.
- Injection via le nom d'utilisateur en ligne de commande : les noms d'utilisateur saisis en ligne de commande ne peuvent plus contenir
$ni\, afin qu'un nom provenant d'une source non fiable ne débouche pas sur une injection dans un contexte shell. Si vos scripts insèrent des données externes dansssh user@host, ce correctif vous concerne. - Téléchargements récursifs sftp : les chemins renvoyés par le serveur sont validés plus strictement, pour qu'un serveur malveillant ne puisse pas faire écrire une copie récursive en dehors du répertoire cible.
- GSSAPI : deux correctifs garantissent que les identifiants d'une tentative d'authentification échouée ne sont plus conservés.
- Le mot-clé
restrictd'authorized_keys s'applique désormais correctement au transfert par tunnel. Si vous avez placérestrictsur une clé alors que le serveur aPermitTunnelactivé, cette clé pouvait jusqu'ici encore demander un tunnel. - Également : les charges utiles compressées ne peuvent plus dépasser la taille maximale de paquet ; l'analyse des options valant
nonedans les blocsMatchest corrigée ; etssh-keygenne décale plus d'une heure au maximum les dates de certificat autour du passage à l'heure d'été.
Deux changements qui peuvent toucher vos usages
- Validation plus stricte des noms d'utilisateur : les noms contenant
$ou\en ligne de commande sont refusés. Ceux écrits dans les fichiers de configuration ne sont pas concernés par cette règle ; vérifiez vos automatisations. - Sur les plateformes sans transmission de descripteurs de fichiers,
GatewayPortsetStreamLocalForwardingsont désactivés d'office. Les grandes distributions Linux n'en font pas partie.
Nouveautés utiles pour l'exploitation de serveurs
L'algorithme de signature hybride post-quantique ssh-mldsa44-ed25519 est désormais activé ; sshd gagne une option WarnWeakCrypto qui signale les algorithmes faibles ; sftp prend en charge mkdir -p ; ChannelTimeout accepte des fractions de seconde ; et une nouvelle option AgentSocketPath fixe l'emplacement du socket de l'agent.
Comment mettre à jour
La plupart des distributions ne pousseront pas l'intégralité de la 10.6 dans leurs versions stables tout de suite : elles rétroportent les correctifs de sécurité dans la version qu'elles livrent. Lisez donc les avis de sécurité de votre distribution plutôt que de surveiller le numéro de version. Avant de mettre à jour sshd, gardez une session ouverte, lancez sshd -t pour vérifier la configuration, puis redémarrez le service : vous ne pourrez pas vous enfermer dehors. Pour les bases, voir se connecter à un VPS Linux en SSH (mots de passe et clés) ; si la connexion échoue après la mise à jour, suivez la liste de dépannage des connexions SSH ; et profitez-en pour revoir votre pare-feu et la connexion par clé.