OpenSSH 10.5リリース、AIによる脆弱性報告の急増でリリース頻度を加速

OpenSSH 10.5/10.5p1

OpenSSH 10.5が2026年8月11日にリリースされた。今回のリリースでは、AIモデルによるセキュリティバグ報告が急増していることを受け、修正を迅速にユーザーへ届けるため、リリース間隔を短縮する方針が示された。セキュリティ修正には、ssh-agentのロックとsession-bind拡張の相互作用に関する問題や、sshクライアントのrealloc use-after-free、sshdのauthorized_keysのrestrictキーワードがトンネル転送に適用されない問題などが含まれる。新機能として、ssh-keygenでのFIDOキーのtouch-required/verify-requiredフラグ設定、ssh -Zによる認証キー表示、sshdのsetproctitle使用などが追加された。また、Portable OpenSSHはlibcryptoにECC(NISTP521含む)が必須となった。

AIツールによって特定されたセキュリティバグが、その後別の研究者によって独立に発見されるケースを数多く見てきた。これは、OSSプロジェクトにバグを報告しない攻撃者も、これらのバグを発見できる可能性が高いことを示唆している。
  1. alpn

    「[...] AIツールによって特定されたセキュリティバグが、その後、別の研究者によって独立して発見されることがあります。これは、OSSプロジェクトにバグを報告しない敵対者も、これらのバグを発見できる可能性が高いことを示唆しています。これを踏まえ、OpenSSHチームは当面、次回の計画されたリリースまでまとめて待つのではなく、より頻繁にリリースを行い、バグ修正をより迅速にユーザーの手に届けることにします。」

  2. yjftsjthsd-h

    > ssh(1): 公開鍵認証で試行される鍵を、使用される順序で表示する「ssh -Z user@host」モードを追加。

    おお、これは便利な新機能だね:)

  3. 4L3XV33

    偽陽性率が高くなる可能性があっても、真陽性の発見を妨げないようにしているのは良いことだ。シグナルが少しでもあるなら、ノイズが多くても、そもそもそのシグナルを得られないよりはましだ。

  4. qudat

    あー、まだホストヘッダーがないから、単一IPでリバースプロキシできないんだな。

  5. 3asj176

    いや、AI支援は一般的には歓迎されない。彼らはセキュリティバグレポートについて言及しているので、ASANなどのようなAIを使うことは歓迎される。

この日のほかの記事

2026-08-11