OpenSSH 10.6 공개, AI가 찾은 보안 버그 급증에 릴리스 주기 단축
- OpenSSH 10.6이 2026년 10월 6일 공개됨. LZ77 사전 부호기를 비활성화해 여러 채널이 압축 사전을 공유하는 CRIME형 부채널(Crossing the Streams, Bäumer·Brinkmann)을 막음
- OpenSSH 팀은 AI가 찾아낸 보안 버그가 다른 연구자에게 독립적으로 재발견된 사례가 여러 건이라며, 더 잦은 릴리스로 수정 사항을 더 빨리 배포하기로 함
- ssh(1)이 명령줄에서 입력한 사용자 이름에 백슬래시와 달러 기호를 금지함. 설정 파일의 User 지시자로 지정한 이름은 예외
- sftp가 서버가 돌려준 경로를 더 엄격히 검증해 재귀 복사가 대상 디렉터리 밖에 쓰이는 문제를 막음(Junghoon Cho 보고·패치). GSSAPI 인증은 성공한 경우에만 자격증명을 저장하도록 수정(Moritz Theile)
- scp의 -R 플래그 폐기 절차가 시작됐고, 파일 디스크립터 전달을 지원하지 않으면서 PTY 할당에 root가 필요한 플랫폼(SCO OpenServer 5, QNX 6 등) 지원은 향후 릴리스에서 제거될 예정임
Hacker News opinions
macOS SDK 27부터 샌드박싱 지원이 아예 빠졌더라. 의존하던 API가 사라졌고 대안도 안 줬대.
그건 Mountain Lion 때부터 deprecated였음. Apple이 지금의 entitlement 시스템 만들기 전에 실험하던 물건이라 오래 못 갈 거였지.
Apple이 OS에 넣어서 배포하는 포크에서 어떻게 처리할지 궁금함. 거기 변경 목록에 privilege-separated pre-authorization sshd 프로세스용 샌드박스 업데이트가 있다고 적혀 있는데 아마 오래된 내용일 듯.
그냥 동등한 샌드박스 프로필 하나 새로 쓰면 안 되는 건지 모르겠다.
AI가 던진 리포트를 대하는 태도는 curl보다 OpenSSH 쪽이 훨씬 건강해 보임. 양쪽 입장 다 이해는 가지만.
OpenSSH는 잠재 취약점을 무시할 여유가 없는 프로젝트니까. curl이랑 같은 선택을 할 수가 없음.
보안 수정 나오는 속도가 빨라지는 건 진짜 반가운 소식임.
기부 링크가 눈에 띄어서 OpenBSD Foundation 재정을 찾아봤는데, IBM은 AIX에서 OpenSSH를 쓰면서 작년 기부가 0이었음. 마이크로소프트는 꾸준히 내고, 메타도 작년에 처음 이름을 올렸더라.
클라이언트 QoS 처리에서 특정 조건일 때만 나오는 작은 버그를 찾아 트래커에 올렸는데, 하루 만에 테스트 빌드랑 수정 확인, 어느 릴리스에 들어가는지까지 답을 받았음. 비보안 이슈였는데도 대응이 정말 좋았고 Damien이 처리해줬음.
이슈 링크 좀 공유해줘. 그런 대화 스레드는 읽는 것만으로도 배우는 게 많음.
OpenBSD/OpenSSH는 트래커 없이 메일 리스트로만 운영하는 걸로 알았는데, 트래커에 올렸다는 게 좀 의외네.
이번 릴리스 핵심은 Crossing The Streams 완화임. 세션들이 LZ77 상태를 공유하는 걸 이용한 CRIME 스타일 압축 부채널이고 arxiv에 논문도 있음.