
OpenSSH 10.4 正式发布!本次更新修复了scp、sftp和sshd 相关的多项安全漏洞,收紧了协议传输校验逻辑,还加入了实验性的后量子加密支持。
OpenSSH 10.4 主要更新
新特性与算法升级
- 把 ML-DSA 44 和 Ed25519 算法相结合,引入了对复合后量子签名方案的实验性支持。该特性默认关闭,想尝鲜的用户可以手动把它添加到
HostKeyAlgorithms、PubkeyAcceptedAlgorithms等配置选项中。 - 通配符匹配器进行了重写,改用非确定有限状态自动机(NFA)实现,彻底解决了旧版本在极端场景下,可能引发的指数级时间复杂度问题。
核心安全漏洞修复
- sftp 修复:在旧版本中,当用户执行
sftp host:/path .这类下载命令时,恶意服务器可能会利用漏洞,诱导客户端将文件下载到非预期的本地路径。 - scp 修复:在两个远程路径之间复制文件时,新版本会主动拦截恶意服务器的越权操作,防止它把文件写入到目标目录的父目录。
- sshd 内置 SFTP 服务修复:旧版本在启用 internal-sftp 后,会截断超过 9 个参数的长命令行。如果关键安全选项刚好排在第 10 个及以后的位置,就会被直接丢弃,留下安全隐患。
sshd 与客户端的其他安全隐患
- 修复了
sshd在启用GSSAPIAuthentication时,存在的预认证拒绝服务(DoS)漏洞,对依赖 GSSAPI 认证的运维环境来说非常关键。 - 修复了多处
sshd没有按预期强制执行最小认证延迟的问题,以及ssh客户端中的一个释放后使用漏洞,这个漏洞通常在密钥重交换阶段、服务器变更主机密钥时触发。
传输协议行为收紧
OpenSSH 10.4 对 SSH 传输协议的执行更加严格:认证后密钥重交换阶段,如果对端发送非密钥交换类消息,ssh和sshd会直接断开连接。在旧版本时,恶意对端可以无成本发送这类无效消息,来消耗系统内存。
没有严格遵守 SSH 规范、未对密钥交换阶段消息做限制的第三方 SSH 实现,可能会被 OpenSSH 直接断开连接。
其他常规修复
除此之外,OpenSSH 10.4 还修复了大量常规缺陷:
- 优化
ssh-agent扩展查询; - 完善不支持的 FIDO 常驻密钥类型的处理逻辑;
- 严格校验
sshd特权分离子进程间传递的传输状态; - 修复
sftp越界读取问题; - 改进配置文件中无效加密算法、MAC 列表的容错处理;
其余修复还包括了偶发性崩溃、内存泄漏、配置解析错误、X11 通道处理、PKCS#11 主机密钥处理,以及多项平台兼容性更新。
管理员必看:不兼容变更
本次更新有 2 项调整可能会导致兼容性问题,需要运维人员特别留意:
- 导出服务器实际生效配置的
sshd -G命令:现在输出的配置指令名改成了大小写混合形式(比如PubkeyAuthentication),不再是之前的全小写,依赖字符串解析该输出的自动化脚本,可能会受到影响。 - Linux 上的 seccomp 沙盒机制:如果
sshd没能成功启用SECCOMP或NO_NEW_PRIVS,现在会直接触发致命错误并终止进程。不支持这些特性的系统,必须在编译阶段显式禁用沙盒功能。
更多详细信息,请查看官方发布说明。













最新评论
提供snap包没意见,但是移除deb,还把deb改成虚包指向snap,实在是让人作呕
为什么关机关电源后,开机时打开电源就开机了。对电脑有损伤吗?
有多亮,是blingbling的吗🤣
这个网站眼前一亮