OpenSSH 10.4: Bezpečnostná aktualizácia s podporou postkvantových podpisov

Prehľad

Vývojársky tím OpenSSH vydal verziu OpenSSH 10.4, ktorá prináša dôležité bezpečnostné vylepšenia pre jednu z najrozšírenejších platforiem na vzdialenú správu systémov na svete. Aktualizácia rieši osem bezpečnostných problémov naprieč SSH klientom, serverom, nástrojmi na prenos súborov a kryptografickými komponentmi a zároveň zavádza experimentálnu podporu postkvantovej kryptografie.

OpenSSH je de facto štandardnou implementáciou protokolu SSH na Linuxe, Unixe, BSD a macOS a je integrovaný aj v mnohých podnikových zariadeniach, cloudových prostrediach, sieťových zariadeniach a vstavaných systémoch. Keďže zabezpečuje vzdialenú správu miliónov systémov na celom svete, každé nové vydanie podlieha dôkladnej kontrole zo strany administrátorov a bezpečnostných odborníkov.

Žiadna z odhalených zraniteľností nie je označená ako červovateľná (wormable) ani triviálne zneužiteľná, projekt však odporúča aktualizáciu na najnovšiu verziu.

Bezpečnostné opravy

Presmerovanie sťahovaných súborov cez SFTP — pri príkaze typu sftp host:/path . mohol škodlivý alebo kompromitovaný SFTP server manipulovať s cieľovou cestou a spôsobiť zápis stiahnutých súborov mimo očakávaného adresára. Chybu odhalil nástroj Swival Security Scanner.

Directory traversal v SCP — pri prenosoch medzi dvoma vzdialenými hostiteľmi mohol útočník kontrolujúci server presmerovať zapisované súbory do nadradeného adresára namiesto cieľového. Oprava vylepšuje validáciu ciest počas prenosu.

Ignorovanie dlhých argumentov v internal-sftp — subsystém spracovával spoľahlivo iba prvých deväť argumentov v dlhých príkazových riadkoch, zvyšné parametre (vrátane bezpečnostných obmedzení) boli potichu zahodené. Toto je teraz opravené.

Nekonzistencia medzi DisableForwarding a PermitTunnel — nastavenie DisableForwarding yes v minulosti nie vždy prekrylo PermitTunnel yes. Verzia 10.4 zabezpečuje, že DisableForwarding má vždy prednosť.

DoS pred autentifikáciou pri GSSAPI — servery s GSSAPIAuthentication yes mohli byť vystavené odmietnutiu služby ešte pred dokončením autentifikácie. Funkcia je štandardne vypnutá, riziko sa teda týka najmä podnikových prostredí s Kerberos/Active Directory/SSO.

Obchádzanie minimálneho oneskorenia pri autentifikácii — niektoré autentifikačné cesty mohli obísť vstavanú ochranu proti brute-force útokom. Oprava zabezpečuje konzistentné vynucovanie minimálneho intervalu naprieč všetkými metódami autentifikácie.

Use-after-free v SSH klientovi — chyba pamäte mohla nastať, ak vzdialený server neočakávane zmenil svoj hostiteľský kľúč počas re-exchange (obnovy šifrovacích kľúčov v rámci dlhotrvajúcich relácií). Zneužitie by vyžadovalo škodlivý server, no odstránenie use-after-free chýb je dôležité, keďže takéto zraniteľnosti bývajú základom pre pokročilejšie exploity.

Dokumentácia bola tiež doplnená o upozornenie, že GSSAPIStrictAcceptorCheck stráca zmysluplnú ochrannú funkciu po pripojení servera do domény Active Directory.

Experimentálna podpora postkvantových podpisov

Najvýraznejšou novinkou je experimentálna podpora hybridného postkvantového algoritmu digitálneho podpisu podľa návrhu internetového štandardu draft-miller-sshm-mldsa44-ed25519-composite-sigs. Namiesto nahradenia súčasnej kryptografie kombinuje implementácia dva nezávislé algoritmy:

  • ML-DSA-44 — postkvantový podpisový algoritmus odvodený z rodiny ML-DSA štandardizovanej NIST (bývalý CRYSTALS-Dilithium)
  • Ed25519 — jeden z najrýchlejších a najdôveryhodnejších dnešných algoritmov eliptických kriviek

Výsledkom je kompozitný podpis, ktorý musí byť platný podľa oboch algoritmov súčasne. Funkcia je štandardne vypnutá a dá sa aktivovať cez nastavenia HostKeyAlgorithms a PubkeyAcceptedAlgorithms; kľúče je možné vygenerovať príkazom ssh-keygen -t mldsa44-ed25519.

Zmysel postkvantovej kryptografie spočíva v hrozbe typu „harvest now, decrypt later“ — útočníci môžu už dnes zbierať zašifrovanú komunikáciu s úmyslom rozšifrovať ju neskôr, keď budú k dispozícii dostatočne výkonné kvantové počítače. NIST, NSA a bezpečnostné agentúry spojeneckých krajín preto vyzývajú výrobcov na postupný prechod na kvantovo odolné algoritmy. OpenSSH už predtým zaviedol hybridnú výmenu kľúčov a teraz rozširuje podporu aj na digitálne podpisy.

Ďalšie vylepšenia

  • Prepracovaný wildcard matching engine — pôvodný algoritmus mohol pri špecificky vytvorených vzoroch vykazovať exponenciálny čas spracovania; nová implementácia využíva nedeterministický konečný automat (NFA) s predvídateľným výkonom.
  • Opravené menšie chyby čítania mimo hraníc pamäte (out-of-bounds read) v sftp.
  • Číselné ID používateľov a skupín sa znovu správne zobrazujú pri ls -ln.
  • Silnejšia validácia verejných kľúčov a ochrana proti manipulácii s podpismi pri Ed25519.
  • ssh-agent obmedzuje dĺžku používateľských mien pri spracovaní obmedzení kľúčov, čo predchádza nadmernej spotrebe zdrojov.

Zmeny relevantné pre administrátorov

  • Výstup príkazu sshd -G teraz používa formátovanie s veľkými a malými písmenami (napr. PubkeyAuthentication) namiesto pôvodných malých písmen — skripty spracúvajúce túto konfiguráciu môžu vyžadovať úpravu.
  • Sprísnené požiadavky na Linux sandbox: pri použití seccomp sandboxu musia byť úspešne aktivované SECCOMP aj NO_NEW_PRIVS; ak sa to nepodarí, OpenSSH to teraz považuje za fatálnu chybu namiesto tichého pokračovania. Administrátori na starších jadrách alebo v obmedzených kontajneroch môžu potrebovať sandbox pri kompilácii vypnúť.
  • Sprísnené vynucovanie protokolu počas re-key operácií — OpenSSH teraz odpojí partnerov, ktorí počas obnovy kľúčov posielajú neočakávané správy, čo znižuje riziko vyčerpania zdrojov servera.

Odporúčanie

Aktualizácia sa odporúča pre všetky organizácie prevádzkujúce Linux, BSD, Unix, macOS, cloudovú infraštruktúru alebo vstavané systémy závislé od OpenSSH. Väčšina opravených problémov síce vyžaduje netypické konfigurácie, škodlivý server alebo špecifické podnikové nasadenie (napr. GSSAPI/Active Directory), no vzhľadom na kritickú úlohu SSH v správe infraštruktúry je vhodné aktualizáciu naplánovať v rámci bežného cyklu patchovania. Zvlášť pozornosť si zaslúžia zmeny vo výstupe sshd -G a prísnejšie sandboxové požiadavky, ktoré môžu ovplyvniť automatizované skripty a špecifické nasadenia pred produkčným prechodom na verziu 10.4.


Viac informácii:

https://www.linkedin.com/pulse/openssh-104-released-multiple-security-fixes-post-quantum-ju0re

https://www.helpnetsecurity.com/2026/07/06/openssh-10-4-released