OpenSSH 10.6 dirilis pada 6 Oktober 2026, dan ini salah satu rilis yang paling menarik untuk dibahas tahun ini — bukan karena menambah banyak fitur, tapi karena tim OpenSSH sengaja mematikan dan memperketat dua kemampuan lama demi keamanan. Kalau Anda mengelola VPS, server kantor, atau infrastruktur desa/sekolah yang diakses lewat SSH, perubahan ini langsung menyentuh cara kerja harian Anda.
1. Kompresi LZ77 dimatikan karena kebocoran side-channel
Perubahan paling besar: kode LZ77 dictionary coder dinonaktifkan baik di klien ssh maupun server sshd. Alasannya adalah makalah berjudul "Crossing the Streams: SSH Plaintext Recovery via a Common Compression Context in Multiplexed Channels" oleh Fabian Bäumer dan Marcus Brinkmann (preprint arXiv, 2026).
Inti serangannya: seluruh channel dalam satu sesi SSH berbagi satu kamus kompresi. Karena LZ77 mengganti string yang berulang dengan back-reference ke jendela kamus, panjang ciphertext yang dikirim menjadi "bocor" secara tak langsung. Penyerang yang mengirim input terkendali di salah satu channel (misalnya channel tanpa hak istimewa) bisa menyondir kamus bersama itu dan memulihkan potongan data rahasia dari channel lain.
Konsekuensinya, opsi Compression kini jauh kurang efektif. Dokumentasi OpenSSH menyarankan memakai kompresi di level aplikasi (misalnya HTTPS/gzip, rsync terkompresi, atau kanal VPN) untuk trafik yang mencampur data terpercaya dan tidak terpercaya.
2. Username dengan karakter $ dan \ ditolak
ssh dari command line kini menolak username yang mengandung tanda dolar ($) dan backslash (\). Tujuannya mencegah shell injection ketika username dari sumber tak terpercaya diteruskan ke konteks shell — misalnya lewat ProxyCommand atau Match exec.
Penting: pembatasan ini hanya berlaku untuk username yang diketik di command line, bukan yang didefinisikan melalui direktif User di file konfigurasi. Laporan celah ini datang dari SecBuddyF KeenLab Tencent (CodeBuddy Security). Tim OpenSSH tetap mengingatkan: jangan pernah menyalurkan input tak terpercaya langsung ke command line alat apa pun.
3. Perbaikan keamanan lain yang wajib Anda tahu
- sftp memvalidasi path lebih ketat, mencegah server jahat menulis di luar direktori tujuan saat copy rekursif.
- GSSAPI: kredensial dari autentikasi yang gagal tidak lagi disimpan, dan state GSSAPI di-reset antar percobaan agar tidak tertukar.
- Kata kunci
restrictdiauthorized_keyskini benar-benar dihormati untuk tunnel forwarding (PermitTunnel). - Payload terkompresi tidak boleh mengembang melewati batas panjang paket maksimum.
- ssh-keygen: perbaikan penanganan Daylight Saving Time — sebelumnya bisa menghasilkan sertifikat dengan masa berlaku meleset hingga ±1 jam.
4. Fitur baru: tanda tangan post-quantum dan opsi keamanan
- Aktif secara default: algoritma tanda tangan hibrida post-quantum
ssh-mldsa44-ed25519. Catatan penting — implementasi eksperimental sebelumnya memakai sufiks@openssh.com; kunci lama itu harus dibuat ulang atau dihapus. sshd_configmendapat opsi WarnWeakCrypto (aktif default) yang mencatat di log jika klien memakai skema key agreement yang belum aman post-quantum.ssh-keygenmenaikkan default KDF rounds dari 24 ke 32, dan menambah mode ekspor kuncihexdump.ChannelTimeoutkini menerima pecahan detik;sftppunya flag-puntukmkdirsepertimkdir -p.
5. Deprecation: scp -R dan platform server lama
Dua hal mulai dipensiunkan. Pertama, flag -R pada scp (copy remote-to-remote) kini memunculkan peringatan deprecation dan akan diabaikan di rilis mendatang, karena rawan masalah shell quoting di host tujuan. Kedua, dukungan untuk platform lama yang tidak mendukung file descriptor passing dan butuh root untuk alokasi PTY (misalnya QNX 6 dan SCO OpenServer 5) akan dihapus; di sistem semacam itu GatewayPorts dan StreamLocalForwarding kini dipaksa nonaktif karena proses sshd-session masih memegang hak root.
6. Yang perlu Anda lakukan minggu ini
- Perbarui OpenSSH ke 10.6 di semua server dan klien, terutama yang mengekspos SSH ke internet.
ssh -V # Debian/Ubuntu (tunggu paket resmi distro) sudo apt update && sudo apt install --only-upgrade openssh-server openssh-client - Audit konfigurasi yang masih mengandalkan
Compression yesdan pindahkan kompresi ke level aplikasi bila perlu.sudo sshd -T | grep -i compression - Jangan bangun username dari input pengguna di skrip yang memanggil
ssh/scp— sanitasi dulu, dan batasiProxyCommand. - Bereskan kunci post-quantum lama yang masih memakai sufiks
@openssh.com, lalu buat ulang bila ingin memakai skema hibrida baru.
Menariknya, catatan rilis menyebut tim OpenSSH kini menerima banyak sekali laporan bug dari model AI dan memilih merilis lebih sering agar perbaikan sampai ke pengguna lebih cepat — bukan menunggu jadwal rilis besar. Artinya, kebiasaan "perbarui SSH setahun sekali" sudah tidak lagi memadai. Untuk tim TI yang mengelola banyak server (misalnya server desa/SIMSEG di lingkungan pemda), jadwalkan patch SSH rutin dan pantau pengumuman di openssh.com.
Sumber: OpenSSH 10.6 Release Notes · The New Stack — OpenSSH 10.6 deliberately breaks two features · Preprint: Crossing the Streams (Bäumer & Brinkmann, 2026)
