OpenSSH 10.6 bringt Post-Quanten-Signaturen, mehr Versionen

OpenSSH 10.6 bringt Post-Quanten-Signaturen, mehr Versionen

OpenSSH 10.6 ist am 6. Oktober erschienen. Die Version aktiviert einen hybriden Post-Quanten-Signaturalgorithmus, schwächt die Option Compression ab, um einen kanalübergreifenden Angriff zu verhindern, und behebt mehrere weitere Sicherheitsprobleme. Die Entwickler kündigen außerdem an, vorerst häufiger neue Versionen zu veröffentlichen.

OpenSSH ist die Open-Source-Programmsammlung hinter den meisten Fernanmeldungen unter Linux, BSD und vielen anderen Systemen. Dazu gehören der Server sshd, der Client ssh sowie Werkzeuge wie sftp und ssh-keygen. Administratoren, die den Server oder den Client betreiben, sollten sich auf Aktualisierungen in kürzeren Abständen als gewohnt einstellen.

KI-gestützte Fehlermeldungen verändern das Tempo

Laut dem Team soll der schnellere Rhythmus Fehlerbehebungen früher zu den Nutzern bringen. Das Projekt hat eine große Zahl von Sicherheitsmeldungen erhalten. Viele davon wurden von KI-Modellen oder mit KI-Unterstützung gefunden. In etlichen Fällen stieß später ein zweiter Forscher unabhängig auf denselben Fehler.

Die Entwickler ziehen daraus einen klaren Schluss. Angreifer, die Fehler nicht an Open-Source-Projekte melden, seien "wahrscheinlich ebenfalls in der Lage, diese Fehler zu entdecken", schreiben sie.

Das passt zu einem größeren Muster. Auch andere Open-Source-Programme kämpfen mit derselben Flut, und Google hat kürzlich sein OSS-Bug-Bounty-Programm wegen KI-generierter Meldungen ausgesetzt.

Compression verliert sein Wörterbuch

Sowohl ssh als auch sshd deaktivieren nun den LZ77-Wörterbuchkodierer, wodurch die Option Compression weniger wirksam ist als bisher. Die Änderung geht auf Forschungsarbeit von Fabian Bäumer und Marcus Brinkmann zurück. Sie beschrieben einen Angriff, bei dem jemand, der die Eingabe auf einem Kanal kontrolliert, Geheimnisse auslesen kann, die über einen anderen Kanal übertragen werden.

Das Problem liegt in der Art, wie die Kompression innerhalb einer Sitzung arbeitet. Alle Kanäle teilen sich ein einziges Kompressionswörterbuch. Wiederholen sich Zeichenketten über Kanäle hinweg, ändert sich die Länge des Chiffretexts, und dieser Unterschied verrät Informationen. Die Entwickler empfehlen, Daten stattdessen auf Anwendungsebene zu komprimieren. Das sei in der Regel wirksamer und von dem Angriff nicht betroffen.

Benutzernamen mit $ oder \ werden abgelehnt

Der ssh-Client weist auf der Kommandozeile übergebene Benutzernamen jetzt zurück, wenn sie ein Dollarzeichen oder einen Backslash enthalten. Ein Name aus einer nicht vertrauenswürdigen Quelle könnte sonst über die Optionen ProxyCommand oder Match exec dazu genutzt werden, Befehle in einen Shell-Kontext einzuschleusen.

Benutzernamen, die über die Direktive User in Konfigurationsdateien festgelegt werden, sind nicht betroffen. Die Entwickler weisen darauf hin, dass eine solche Schutzmaßnahme nicht lückenlos sein kann.

Weitere Korrekturen

Auch mehrere kleinere Probleme wurden behoben:

  • sshd speichert GSSAPI-Anmeldedaten jetzt erst nach erfolgreicher Authentifizierung. Bisher konnten Anmeldedaten aus einem fehlgeschlagenen Versuch zurückbleiben und nach einer späteren erfolgreichen Anmeldung offengelegt werden.
  • sftp prüft vom Server zurückgegebene Pfade strenger. Damit werden Fälle ausgeschlossen, in denen ein bösartiger Server einen rekursiven Kopiervorgang aus dem vorgesehenen Zielverzeichnis hinauslenken konnte.
  • ssh-keygen ging falsch mit der Sommerzeit um. Zertifikate konnten Ablaufzeiten enthalten, die um bis zu eine Stunde abwichen, in der Zeitzone Antarctica/Troll sogar um zwei Stunden.

Unter QNX 6, SCO OpenServer 5 und bei Builds ohne Übergabe von Dateideskriptoren behält der Prozess nach der Authentifizierung Root-Rechte. GatewayPorts und StreamLocalForwarding sind auf diesen Plattformen nun deaktiviert. Laut dem Team wird die Unterstützung für sie künftig eingestellt, falls sich keine Alternative findet.

Post-Quanten-Schlüssel müssen ersetzt werden

Mit der Version wird der hybride Post-Quanten-Signaturalgorithmus ssh-mldsa44-ed25519 aktiviert. Er kombiniert ML-DSA-44 mit dem klassischen Ed25519-Verfahren. Wer mit der bisherigen experimentellen Unterstützung Schlüssel erzeugt hat, muss diese neu erzeugen oder entfernen.

Unsere Einschätzung

Das Aufschlussreichste an dieser Version ist nicht eine einzelne Korrektur, sondern die Begründung für den neuen Zeitplan. OpenSSH gehört zu den am sorgfältigsten geprüften Codebasen im Open-Source-Bereich. Wenn die Entwickler sagen, dass KI-Werkzeuge Fehler so schnell zutage fördern, dass unabhängige Forscher auf dieselben Funde stoßen, deutet das darauf hin, dass die Zeitspanne zwischen Entdeckung und Ausnutzung schrumpft. Unsere frühere Berichterstattung zeigte bereits, dass sich die Zahl gemeldeter Schwachstellen verdoppelt, weil KI die Ausnutzung beschleunigt, und eine von KI gefundene Lücke in Rejetto HFS wurde später aktiv ausgenutzt.

Für Verteidiger lautet die praktische Lehre, OpenSSH wie einen Browser zu behandeln: schnell und häufig patchen. Teams, die sich auf SSH-Kompression verlassen haben, sollten die Auswirkungen testen, und wer experimentelle Post-Quanten-Schlüssel ausprobiert hat, sollte sie jetzt austauschen. Es lohnt sich zu beobachten, ob andere zentrale Infrastrukturprojekte ähnliche Veröffentlichungsrhythmen übernehmen und ob das Tempo anhält oder sich einpendelt, sobald der Rückstau an Meldungen abgearbeitet ist.