Nova atualização para o OpenSSH não se limita a apenas corrigir…

… as falhas de segurança! Em geral, as atualizações pontuais de segurança que são regidas pelo sistemas de versionamento que utilizam 3 números (X.Y.Z), trazem tão somente as correções necessárias para o software em questão, deixando as melhorias para os lançamentos batizados como major (X) e minor (Y) release. Já em relação aos sistemas que adotam apenas 2 números (X.Y), esta dinâmica tende a mudar e por isto, é comum vermos atualizações pontuais trazendo tanto pequenas novidades, quanto correções importantes…

“OpenSSH 10.6 has been released with several security fixes, new post-quantum cryptography support, and improvements to SSH, sshd, SFTP, and ssh-agent, part of the widely used OpenSSH suite for secure remote access and file transfers. One notable change is disabling the LZ77 dictionary coder used for SSH compression. This addresses a chosen-plaintext side-channel attack that could expose sensitive data when attacker-controlled and secret information share the same compression context.”

— by Linuxiac.

Pois este, é o caso do OpenSSH: a nova versão 10.6 traz importantes avanços voltados promover uma maior segurança, além do suporte para a criptografia pós-quântica. Entre as mudanças de destaque, o codificador LZ77 usado na compressão SSH foi desativado para mitigar ataques de canal lateral do tipo chosen-plaintext, reduzindo assim os riscos de exposição de dados confidenciais quando informações controladas por invasores, compartilham o mesmo contexto de compactação. Por outro lado, não esperem uma compressão mais efetiva em vista desta desativação.

No campo da criptografia, o lançamento habilita o algoritmo híbrido de assinatura pós-quântica ssh-mldsa44-ed25519, exigindo a regeneração de chaves criadas em versões experimentais anteriores. Além disso, o servidor passa a contar com o recurso WarnWeakCrypto ativado por padrão para registrar conexões baseadas em trocas de chaves consideradas vulneráveis a ameaças quânticas, enquanto as rodadas padrão de KDF para chaves privadas foram elevadas de 24 para 32.

A atualização também implementa diversas melhorias operacionais e de isolamento, como validação rigorosa de caminhos no SFTP para evitar operações recursivas indesejadas e a restrição de caracteres especiais (como $ e ) em nomes de usuários informados diretamente na linha de comando do cliente, para mitigar riscos de injeção de shell. Outras adições incluem suporte ao comando “mkdir -p” no SFTP, valores fracionários para ChannelTimeout e o início do processo de descontinuação do parâmetro “scp -R”.

Por fim, diante do volume crescente de vulnerabilidades descobertas com o auxílio de ferramentas de Inteligência Artificial (que inclusive tem afetado o próprio kernel Linux), a equipe de desenvolvimento anunciou novos planejamentos para publicar as novas versões do OpenSSH com maior frequência. O objetivo é antecipar-se a possíveis explorações independentes que agentes mal-intencionados possam realizar, utilizando metodologias automatizadas semelhantes.

Para obter maiores informações, consultem as notas de lançamento… &;-D

Leave a Comment