На 6 юли 2026 г. беше представена версията OpenSSH 10.4, която носи пакет от корекции за сигурност, заздравяване на протокола и ранна поддръжка на постквантова криптография.
Новата версия отстранява няколко уязвимости в основните инструменти. В sftp(1) е коригиран дефект, който е позволявал на компрометирани сървъри да пренасочват изтегляните файлове към неочаквани места по време на операции през командния ред. Инструментът scp(1) също получава корекция, предотвратяваща записването на файлове извън целевата директория от страна на злонамерени сървъри при отдалечено копиране.
Освен това са отстранени грешки в sshd(8), свързани с безшумно изрязване на опции в "internal-sftp" след деветия аргумент на командния ред, както и пропуски при налагането на минимално закъснение при удостоверяване, открити от екипа на Orange Cyberdefense.
Други важни корекции включват предотвратяване на атака за отказ на услуга (DoS) преди удостоверяване в GSSAPIAuthentication и коригиране на уязвимост от тип use-after-free в клиента ssh(1) при промяна на хост ключа от страна на сървъра по средата на сесията.
Версия 10.4 въвежда и потенциално несъвместими промени с цел по-добра сигурност. Транспортният протокол вече прекъсва връзката с хостове, които изпращат съобщения извън замяната на ключове (KEX) по време на повторен обмен след удостоверяване. В Linux средите грешките в пясъчника seccomp вече се считат за фатални и водят до спиране, вместо само да се записват в лога.
Основното нововъведение е експерименталната поддръжка на хибридна схема за постквантов подпис, комбинираща ML-DSA 44 и Ed25519. Тя не е активирана по подразбиране и изисква изрична конфигурация и генериране на ключове.