OpenSSH 10.5 공개 - 보안 취약점 3건 수정, AI 제보 급증에 릴리스 주기 단축
조회 1 · 댓글 0
OpenSSH 프로젝트가 2026년 8월 11일 OpenSSH 10.5를 공개했습니다. 이번 릴리스에서는 보안 취약점 3건을 수정했습니다.
- ssh-agent의 잠금과 세션 바인딩 처리에 문제가 있어 잠긴 에이전트에도 일부 원격 작업이 가능하던 버그
- ssh 클라이언트 멀티플렉싱에서 원격 포워딩 처리 중 발생할 수 있던 use-after-free 가능성
- authorized_keys의 "restrict" 키워드가 터널 포워딩에는 제대로 적용되지 않던 문제
기능 쪽에서는 인증서 처리 개선, 인증에 사용되는 키의 우선순위를 보여주는 "ssh -Z" 모드, 마찰이 적은 인증기를 먼저 시도하도록 하는 FIDO 키 선택 개선 등이 들어갔습니다. 이식판(portable)에서는 libcrypto의 ECC 지원이 필수가 됐고 NISTP521 곡선까지 요구합니다. LibreSSL, OpenSSL, BoringSSL, AWS-LC를 대상으로 하며 빌드 환경에 따라 영향이 있을 수 있으니 확인이 필요합니다.
이번 릴리스에서 눈에 띄는 대목은 개발팀이 릴리스 노트에서 AI 모델과 도구를 통한 보안 제보가 크게 늘었다고 밝힌 점입니다. 상당수는 현실적인 위협 모델에서 보면 실제 보안 영향이 없다고 판단되지만, 그래도 이런 제보를 환영한다고 했습니다.
또한 AI 도구가 찾아낸 버그를 다른 연구자가 독립적으로 다시 발견하는 사례가 있었다며, 같은 취약점을 공격자도 찾을 수 있다고 봤습니다. 그래서 수정 사항을 한꺼번에 모아 내놓기보다 더 자주 릴리스하겠다고 설명했습니다. OpenSSH는 원격 접속의 사실상 표준이라 서버 운영자라면 적용 여부를 점검해두는 편이 좋겠습니다. AI 제보에 맞춰 릴리스 주기를 앞당긴 결정은 다른 오픈소스 프로젝트에도 참고가 될 것으로 보입니다.
로그인 후 답글을 남길 수 있습니다.