OpenSSH 10.6:AI 发现漏洞,发布提速
OpenSSH 10.6 Released
OpenSSH 10.6 正式发布,团队宣布将调整发布策略,以应对 AI 工具发现的安全漏洞。随着大量由 AI 辅助或独立生成的安全报告涌入,OpenSSH 决定不再等待计划内的版本更新,而是更频繁地发布补丁,确保用户能更快获得修复。此次更新不仅修复了 sftp 路径遍历、GSSAPI 凭证泄露及 LZ77 压缩侧信道等多个关键安全问题,还引入了混合后量子签名算法 ssh-mldsa44-ed25519。此外,针对 scp 命令的 -R 参数发出了弃用警告,并增强了对命令行用户名中特殊字符的检查,以防范注入攻击。
我们观察到,由 AI 工具识别出的安全漏洞,随后也常被其他研究人员独立发现,这表明未向开源项目报告漏洞的对手同样有能力发现这些缺陷。