Linux與Unix常用的開源遠端存取工具OpenSSH,於7月6日 發布10.4版 ,提供一系列安全性功能更新,包括修補8項漏洞,同時引進混合式的後量子密碼學(PQC)演算法,建議用户儘速升級。
OpenSSH 10.4版修補的8項漏洞,涵蓋sshd伺服器,以及 ssh、scp、sftp等用户端元件。在sshd伺服器方面,修補sftp、GSSAPI身分驗證、轉送控制與登入防護等方面的5項漏洞,例如啟用GSSAPI驗證時可能遭預先驗證(Pre-authentication)服務阻斷攻擊,最小登入延遲(Minimum Authentication Delay)設定在部分情況下未能生效等。 在用户端元件方面,則修補sftp與scp檔案傳輸路徑處理缺陷(下載與複製檔案可能寫入非預期位置),以及ssh的記憶體已釋放卻仍被使用(UAF)等3項漏洞。
OpenSSH 10.4版另一重點是新增實驗性的混合式後量子數位簽章(Composite Post-Quantum Signature)支援,結合PQC簽章演算法ML-DSA44與既有的Ed25519演算法,兼顧既有SSH環境相容性,以及未來面對量子運算攻擊的防護需求。不過這項功能並未預設啟用,須由管理者手動設定啟用。