A kiadás egyik legfontosabb változása, hogy az OpenSSH letiltotta az SSH-tömörítéshez használt LZ77 szótárkódolót. Erre egy olyan mellékcsatornás támadás miatt volt szükség, amelynél a támadó maga határozhatja meg a tömörített adatok egy részét, és bizonyos körülmények között ebből érzékeny információkra következtethet. A tömörítés emiatt kevésbé lesz hatékony, a fejlesztők ahol lehet, alkalmazásszintű tömörítést javasolnak.

Az SFTP szigorúbb útvonal-ellenőrzést kapott, hogy egy támadó által irányított vagy kompromittált SFTP-szerver ne kényszeríthesse a klienst arra, hogy rekurzív másoláskor a kijelölt célkönyvtáron kívülre írjon fájlokat. Az ssh parancssorában közvetlenül megadott felhasználónevek már nem tartalmazhatnak $ és \ karaktereket, ami csökkenti többek között a ProxyCommand és a Match exec használatához kapcsolódó parancsbefecskendezési kockázatot.
Kriptográfiai oldalon megjelent a hibrid posztkvantum ssh-mldsa44-ed25519 aláírási algoritmus. A szerver új, alapértelmezetten bekapcsolt WarnWeakCrypto beállítással figyelmeztet azokra a kapcsolatokra, amelyek nem posztkvantum-biztos kulcscsere-eljárást használnak.
Az SFTP megkapta az mkdir -p kapcsoló támogatását. A tétlen SSH-csatornák időkorlátját meghatározó ChannelTimeout beállítás már törtmásodperces értékeket is elfogad. Bővültek az SSH agent socketek kezelésére szolgáló lehetőségek, valamint a TCP keepalive támogatása is. Az OpenSSH privát kulcsok alapértelmezett KDF-körszáma 24-ről 32-re nőtt. Megkezdődött az scp -R kapcsoló kivezetése is: egyelőre továbbra is használható, de az OpenSSH figyelmeztetést jelenít meg a használatakor. Egy későbbi kiadásban az -R kapcsoló várhatóan már nem lesz hatással az scp működésére.
Az OpenSSH fejlesztői a közeljövőben gyakoribb kiadásokat terveznek, részben az AI-alapú hibakereső eszközökkel egyre nagyobb számban feltárt biztonsági problémák miatt.
