{"id":183658,"date":"2026-10-06T22:53:58","date_gmt":"2026-10-06T20:53:58","guid":{"rendered":"https:\/\/prohoster.info\/blog\/news\/vypusk-openssh-10-6-s-ustraneniem-uyazvimostej"},"modified":"2026-10-06T22:54:02","modified_gmt":"2026-10-06T20:54:02","slug":"openssh-10-6-released-with-vulnerability-fixes","status":"publish","type":"post","link":"https:\/\/prohoster.info\/fr\/blog\/news\/openssh-10-6-released-with-vulnerability-fixes","title":{"rendered":"Sortie de OpenSSH 10.6 avec correction des vuln\u00e9rabilit\u00e9s.","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>La version 10.6 d'OpenSSH a \u00e9t\u00e9 publi\u00e9e, une impl\u00e9mentation open source du client et du serveur pour les protocoles SSH 2.0 et SFTP. Des probl\u00e8mes de s\u00e9curit\u00e9 ont \u00e9t\u00e9 corrig\u00e9s, la plupart d'entre eux ayant \u00e9t\u00e9 d\u00e9tect\u00e9s \u00e0 l'aide d'outils d'analyse de code AI (les identifiants CVE n'ont pas \u00e9t\u00e9 attribu\u00e9s) :  <\/p>\n<ul>\n<li class=\"l\"> Une vuln\u00e9rabilit\u00e9 dans sftp permet d'\u00e9crire un fichier en dehors du r\u00e9pertoire cible lors de l'acc\u00e8s \u00e0 un serveur contr\u00f4l\u00e9 par des individus malveillants.\n<li class=\"l\"> Deux vuln\u00e9rabilit\u00e9s dans l'impl\u00e9mentation de GSSAPI dans sshd, caus\u00e9es par la conservation de l'\u00e9tat entre diff\u00e9rentes tentatives d'authentification. Les informations d'identification GSSAPI pouvaient \u00eatre conserv\u00e9es apr\u00e8s une tentative d'authentification \u00e9chou\u00e9e et utilis\u00e9es apr\u00e8s une tentative d'authentification r\u00e9ussie par la suite. Les probl\u00e8mes se produisent lorsque l'option GSSAPIAuthentication est activ\u00e9e.\n<li class=\"l\"> Dans sshd et ssh, le support de la compression LZ77 a \u00e9t\u00e9 d\u00e9sactiv\u00e9 en raison de la possibilit\u00e9 de mener une attaque par canal auxiliaire, permettant de restaurer le contenu d'une autre session lors de la connexion via une connexion multiplex\u00e9e partag\u00e9e avec la victime, en profitant du fait que les entr\u00e9es contr\u00f4l\u00e9es par l'agresseur affectent la longueur totale des messages chiffr\u00e9s transmis (LZ77 remplace les cha\u00eenes r\u00e9p\u00e9t\u00e9es par des r\u00e9f\u00e9rences dans un buffer commun \u00e0 tous les canaux).\n<li class=\"l\"> Dans l'outil ssh, l'utilisation des caract\u00e8res '$' et '\\' est interdite dans les noms d'utilisateur saisis dans la ligne de commande, car ceux-ci permettaient d'ex\u00e9cuter du code via l'insertion de noms dans les directives ProxyCommand et Match exec sp\u00e9cifi\u00e9es dans les param\u00e8tres.\n<li class=\"l\"> Dans ssh-keygen, le traitement incorrect de l'heure d'\u00e9t\u00e9 a \u00e9t\u00e9 corrig\u00e9, ce qui entra\u00eenait un d\u00e9calage d'une heure de la dur\u00e9e de validit\u00e9 des certificats.\n<li class=\"l\"> Dans un but de bloquer la cr\u00e9ation de zip-bombs, une v\u00e9rification de la taille maximale des paquets a \u00e9t\u00e9 ajout\u00e9e dans sshd et ssh lors de la d\u00e9compression des donn\u00e9es.\n<li class=\"l\"> Dans sshd, le probl\u00e8me permettant de contourner les restrictions du mot cl\u00e9 \u00ab restrict \u00bb dans le fichier authorized_keys a \u00e9t\u00e9 r\u00e9solu, car cela ne s'appliquait pas aux tunnels (PermitTunnel).\n<li class=\"l\"> Dans sshd, l'analyse incorrecte de l'option \u00ab none \u00bb \u00e0 l'int\u00e9rieur des blocs Match a \u00e9t\u00e9 corrig\u00e9e, car elle \u00e9tait interpr\u00e9t\u00e9e comme un nom de fichier dans certaines directives, telles que AuthorizedPrincipalsFile, au lieu d'indiquer la d\u00e9sactivation de la directive.\n<li class=\"l\"> Dans sshd, l'absence de r\u00e9initialisation des privil\u00e8ges root sur les plateformes ne prenant pas en charge le passage des descripteurs de fichiers et n\u00e9cessitant des droits root pour l'allocation de PTY a \u00e9t\u00e9 corrig\u00e9e. Le probl\u00e8me se manifeste sous QNX 6, SCO OpenServer 5 et lors de la compilation avec l'option \u00ab --disable-fd-passing \u00bb.    <\/ul>\n<p>Modifications sans lien avec des vuln\u00e9rabilit\u00e9s :  <\/p>\n<ul>\n<li class=\"l\"> La prise en charge de l'algorithme cryptographique hybride ssh-mldsa44-ed25519 est activ\u00e9e, r\u00e9sistant au cracking par des ordinateurs quantiques.\n<li class=\"l\"> L'option WarnWeakCrypto est impl\u00e9ment\u00e9e et activ\u00e9e par d\u00e9faut dans sshd_config pour g\u00e9rer la sortie des avertissements lors de la connexion avec des algorithmes de n\u00e9gociation de cl\u00e9s vuln\u00e9rables aux ordinateurs quantiques.\n<li class=\"l\"> Dans ssh-keygen et ssh-add, la v\u00e9rification de la politique credProtect est mise en place dans les informations d'identification pour respecter les exigences de v\u00e9rification (PIN ou biom\u00e9trie) avant d'acc\u00e9der aux cl\u00e9s r\u00e9sidentes sur les jetons FIDO.\n<li class=\"l\"> Dans ssh-add, le drapeau \u00ab -P \u00bb a \u00e9t\u00e9 ajout\u00e9 pour ignorer l'entr\u00e9e de code PIN optionnelle pour les jetons FIDO et PKCS#11.\n<li class=\"l\"> Dans ssh, la commande ~I pr\u00e9sente les informations de version sur les syst\u00e8mes local et distant.\n<li class=\"l\"> Dans sftp, les commandes mkdir\/lmkdir ont \u00e9t\u00e9 ajout\u00e9es avec le drapeau \u2018-p\u2019 pour cr\u00e9er des r\u00e9pertoires si n\u00e9cessaire.\n<li class=\"l\"> Dans ssh-keygen, un mode \u00ab hexdump \u00bb a \u00e9t\u00e9 ajout\u00e9 pour exporter les cl\u00e9s sous forme de dumps hexad\u00e9cimaux (par exemple, pour insertion dans la documentation).\n<li class=\"l\"> Dans ssh et sshd, la directive ChannelTimeout permet de sp\u00e9cifier des d\u00e9lais d'expiration avec une pr\u00e9cision allant jusqu'\u00e0 la fraction de seconde.\n<li class=\"l\"> sshd a ajout\u00e9 l'option AgentSocketPath pour sp\u00e9cifier le chemin vers $SSH_AUTH_SOCK lors du passage d'agent (par exemple, user:.ssh\/agent pour les sous-r\u00e9pertoires dans $HOME et shared:\/tmp pour les r\u00e9pertoires partag\u00e9s).\n<li class=\"l\"> Dans ssh-agent, le drapeau \u00ab -A \u00bb a \u00e9t\u00e9 ajout\u00e9 pour sp\u00e9cifier les r\u00e9pertoires avec des sockets d'agent, dans lequel il est permis d'utiliser les pr\u00e9fixes \u00ab user: \u00bb et \u00ab shared: \u00bb comme dans l'option AgentSocketPath.\n<li class=\"l\"> Dans sshd, la v\u00e9rification des cl\u00e9s publiques a \u00e9t\u00e9 s\u00e9par\u00e9e des tentatives d'authentification. Une option \u00ab PubkeyOptions max-pk-ok:nnnn \u00bb a \u00e9t\u00e9 ajout\u00e9e pour configurer le nombre de tentatives de v\u00e9rification des cl\u00e9s publiques (par d\u00e9faut 6), apr\u00e8s lesquelles la connexion sera interrompue en raison de la limite MaxAuthTries.\n<li class=\"l\"> Dans ssh et sshd, l'option TCPKeepAlive a \u00e9t\u00e9 mise \u00e0 jour pour prendre en charge la valeur \u00ab all \u00bb, qui inclut l'envoi de paquets keepalive non seulement pour la connexion principale, mais aussi pour les connexions redirig\u00e9es \u00e0 travers celle-ci.          <\/ul>\n<p>Source : <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=66410\">opennet.ru<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d \u0432\u044b\u043f\u0443\u0441\u043a OpenSSH 10.6, \u043e\u0442\u043a\u0440\u044b\u0442\u043e\u0439 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0438 \u043a\u043b\u0438\u0435\u043d\u0442\u0430 \u0438 \u0441\u0435\u0440\u0432\u0435\u0440\u0430 \u0434\u043b\u044f \u0440\u0430\u0431\u043e\u0442\u044b \u043f\u043e \u043f\u0440\u043e\u0442\u043e\u043a\u043e\u043b\u0430\u043c SSH 2.0 \u0438 SFTP. \u0423\u0441\u0442\u0440\u0430\u043d\u0435\u043d\u044b \u043f\u0440\u043e\u0431\u043b\u0435\u043c\u044b \u0441 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c\u044e, \u0431\u043e\u043b\u044c\u0448\u0438\u043d\u0441\u0442\u0432\u043e \u0438\u0437 \u043a\u043e\u0442\u043e\u0440\u044b\u0445 \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u044b \u043f\u0440\u0438 \u0430\u043d\u0430\u043b\u0438\u0437\u0435 \u043a\u043e\u0434\u0430 \u0441 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0435\u043c AI-\u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u043e\u0432 (CVE-\u0438\u0434\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0442\u043e\u0440\u044b \u043d\u0435 \u043d\u0430\u0437\u043d\u0430\u0447\u0435\u043d\u044b): \u0423\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c \u0432 sftp, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u0437\u0430\u043f\u0438\u0441\u0430\u0442\u044c \u0444\u0430\u0439\u043b \u0437\u0430 \u043f\u0440\u0435\u0434\u0435\u043b\u044b \u0446\u0435\u043b\u0435\u0432\u043e\u0439 \u0434\u0438\u0440\u0435\u043a\u0442\u043e\u0440\u0438\u0438 \u043f\u0440\u0438 \u043e\u0431\u0440\u0430\u0449\u0435\u043d\u0438\u0438 \u043a \u043f\u043e\u0434\u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c\u043d\u043e\u043c\u0443 \u0437\u043b\u043e\u0443\u043c\u044b\u0448\u043b\u0435\u043d\u043d\u0438\u043a\u0430\u043c \u0441\u0435\u0440\u0432\u0435\u0440\u0443. \u0414\u0432\u0435 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u0432 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0438 GSSAPI [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":10,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-183658","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.3 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d \u0432\u044b\u043f\u0443\u0441\u043a OpenSSH 10.6, \u043e\u0442\u043a\u0440\u044b\u0442\u043e\u0439 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0438 \u043a\u043b\u0438\u0435\u043d\u0442\u0430 \u0438 \u0441\u0435\u0440\u0432\u0435\u0440\u0430 \u0434\u043b\u044f \u0440\u0430\u0431\u043e\u0442\u044b \u043f\u043e \u043f\u0440\u043e\u0442\u043e\u043a\u043e\u043b\u0430\u043c SSH 2.0 \u0438 SFTP.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Alexander Kovalev\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/fr\/blog\/news\/openssh-10-6-released-with-vulnerability-fixes\" \/>\n\t\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.3\" \/>\n\t\t<meta property=\"og:locale\" content=\"fr_FR\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0412\u044b\u043f\u0443\u0441\u043a OpenSSH 10.6 \u0441 \u0443\u0441\u0442\u0440\u0430\u043d\u0435\u043d\u0438\u0435\u043c \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0435\u0439 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d \u0432\u044b\u043f\u0443\u0441\u043a OpenSSH 10.6, \u043e\u0442\u043a\u0440\u044b\u0442\u043e\u0439 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0438 \u043a\u043b\u0438\u0435\u043d\u0442\u0430 \u0438 \u0441\u0435\u0440\u0432\u0435\u0440\u0430 \u0434\u043b\u044f \u0440\u0430\u0431\u043e\u0442\u044b \u043f\u043e \u043f\u0440\u043e\u0442\u043e\u043a\u043e\u043b\u0430\u043c SSH 2.0 \u0438 SFTP.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/fr\/blog\/news\/openssh-10-6-released-with-vulnerability-fixes\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2026-10-06T20:53:58+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2026-10-06T20:54:02+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Publication d'OpenSSH 10.6 avec correction des vuln\u00e9rabilit\u00e9s | ProHoster","description":"La version OpenSSH 10.6 a \u00e9t\u00e9 publi\u00e9e, une mise en \u0153uvre ouverte du client et du serveur pour fonctionner avec les protocoles SSH 2.0 et SFTP.","canonical_url":"https:\/\/prohoster.info\/fr\/blog\/news\/openssh-10-6-released-with-vulnerability-fixes","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"fr_FR","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0412\u044b\u043f\u0443\u0441\u043a OpenSSH 10.6 \u0441 \u0443\u0441\u0442\u0440\u0430\u043d\u0435\u043d\u0438\u0435\u043c \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0435\u0439 | ProHoster","og:description":"\u041e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d \u0432\u044b\u043f\u0443\u0441\u043a OpenSSH 10.6, \u043e\u0442\u043a\u0440\u044b\u0442\u043e\u0439 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0438 \u043a\u043b\u0438\u0435\u043d\u0442\u0430 \u0438 \u0441\u0435\u0440\u0432\u0435\u0440\u0430 \u0434\u043b\u044f \u0440\u0430\u0431\u043e\u0442\u044b \u043f\u043e \u043f\u0440\u043e\u0442\u043e\u043a\u043e\u043b\u0430\u043c SSH 2.0 \u0438 SFTP.","og:url":"https:\/\/prohoster.info\/fr\/blog\/news\/openssh-10-6-released-with-vulnerability-fixes","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2026-10-06T20:53:58+00:00","article:modified_time":"2026-10-06T20:54:02+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":[],"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/183658","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/users\/10"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/comments?post=183658"}],"version-history":[{"count":1,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/183658\/revisions"}],"predecessor-version":[{"id":183659,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/183658\/revisions\/183659"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media?parent=183658"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/categories?post=183658"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/tags?post=183658"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}