
OpenSSH 공식 릴리스 노트에 따르면 OpenSSH 10.4와 portable 버전 10.4p1이 2026년 7월 6일 공개됐다. 이번 릴리스는 여러 보안 수정과 일반 버그 수정, 일부 신규 기능을 포함한다.
가장 눈에 띄는 부분은 파일 전송 도구와 서버 설정 처리 관련 보안 수정이다. OpenSSH는 명령줄에서 SFTP로 파일을 내려받을 때 악의적인 서버가 의도하지 않은 위치에 파일을 저장하게 만들 수 있던 문제를 수정했다. 두 원격 대상 사이에서 SCP로 파일을 복사할 때 악의적인 서버가 목표 디렉터리의 상위 디렉터리에 파일을 쓰지 못하도록 한 수정도 포함됐다.
sshd 쪽에서는 내부 SFTP 서버 구현을 사용할 때 긴 명령줄의 10번째 이후 인자가 조용히 잘리던 문제가 수정됐다. 보안상 의미 있는 옵션이 뒤쪽 인자로 전달될 경우 무시될 수 있었던 만큼, 내부 SFTP를 쓰는 운영 환경에서는 영향 여부를 확인할 필요가 있다.
이번 버전은 GSSAPIAuthentication이 켜진 환경에서 발생할 수 있는 사전 인증 단계의 서비스 거부 가능성도 완화했다. 해당 기능은 기본값으로 꺼져 있지만, 조직 인증 체계와 연동해 사용하는 서버라면 설정을 점검해야 한다. 최소 인증 지연이 적용되지 않던 여러 사례와 클라이언트 측 호스트키 재교환 과정에서 가능한 use-after-free 문제도 수정 대상에 포함됐다.
호환성 변화도 있다. Linux에서 seccomp 샌드박스가 활성화된 경우 SECCOMP 또는 NO_NEW_PRIVS 적용 실패가 이제 치명적 오류로 처리된다. 이전에는 오류를 기록한 뒤 계속 실행됐지만, 10.4부터는 해당 기능을 지원하지 않는 시스템에서 빌드 시 샌드박스를 비활성화해야 한다. sshd -G 구성 출력의 지시어 표기도 기존 소문자 중심에서 혼합 대소문자로 바뀐다.
신규 기능으로는 ML-DSA 44와 Ed25519를 결합한 복합 포스트 양자 서명 방식의 실험 지원이 추가됐다. 이 방식은 기본으로 활성화되지 않으며, 사용하려면 HostKeyAlgorithms나 PubkeyAcceptedAlgorithms 등에 명시적으로 추가해야 한다. 키 생성은 ssh-keygen에서 mldsa44-ed25519 유형으로 수행할 수 있다.
OpenSSH는 또 와일드카드 패턴 매처를 NFA 기반 구현으로 교체해 이전 구현의 지수적 최악 실행 시간을 피하도록 했다. SSH는 서버 운영, 자동화, 배포 파이프라인, 관리 접속 전반에 널리 쓰이는 기본 인프라다. 보안 수정이 여러 클라이언트·서버 경로에 걸쳐 있는 만큼 운영자는 배포판 패키지 반영 여부와 자체 빌드 환경의 샌드박스 설정을 함께 확인하는 것이 좋다.
출처: OpenSSH 공식 릴리스 노트 https://www.openssh.org/txt/release-10.4, OpenSSH 릴리스 노트 목록 https://www.openssh.com/releasenotes.html









