Exacto, el desbordamiento está en auth2-pubkey.c, línea 437 para los curiosos. Lo que no se ha mencionado es que el parche oficial también introduce una validación de límites en el tamaño de los campos de la clave. Si alguien está compilando desde fuente, que verifique que el commit incluya el cambio en sshkey_check_public_key_sizes(). He visto entornos con parches parciales que siguen siendo vulnerables. Por cierto, el bloqueo por IP está bien, pero si usas Match Address en lugar de iptables, te ahorras gestionar firewall y puedes combinarlo con MaxAuthTries 2 para mitigar fuerza bruta mientras actualizas.