home tags events about rss login

Things happen.

opennet honked 22 Jul 2026 14:00 +0200

432 отчёта об уязвимостях в ядре Linux. Локальная root-уязвимость Frag Gap

За сутки в списке рассылки linux-cve-announce опубликовано 432 новых отчёта об уязвимостях в ядре Linux, которым присвоены CVE-идентификаторы. Из общей массы можно выделить уязвимость Frag Gap , для которой подготовлен рабочий эксплоит, позволяющий непривилегированному локальному пользователю получить права root в системе.

Уязвимость вызвана записью за пределы выделенного буфера в обработчике фрагментированных UDP-пакетов в IPv6 (CVE-2026-53362) и IPv4 (CVE-2026-5336) стеках ядра. Для эксплуатации уязвимости осуществляется отправка порции данных, размер которых не укладываются в допустимый размер фрагмента (превышает MTU), через UDP-сокет с выставленной опцией UDP_CORK, предписывающей объединять поступающие через сокет данные в одну датаграмму. Проблема возникает при обработке данных, требующих разделения на фрагменты, с параметром MSG_SPLICE_PAGES, который выставляется, например, при передаче данных из pipe-канала в сокет при помощи вызова splice().

Из-за ошибки неверно рассчитывается размер выделяемой памяти, что приводит к записи 15 хвостовых байтов за пределы выделенного буфера, в результате чего перезаписывается часть содержимого идущей следом структуры "skb_shared_info". Среди прочего, в структуре "skb_shared_info" перезаписывается поле "nr_frags", определяющее количество фрагментов. Через изменение данного поля можно создать условия когда ядро будет считать уже освобождённым фрагмент, как остающийся в обработке (use-after-free).

Проблема проявляется начиная с ядра 6.1. Исправление принято в ядро 21 июня и вошло в состав корректирующих выпусков 7.1.3, 6.18.38, 6.12.95, 6.6.144 и 6.1.177. Статус устранения уязвимости в дистрибутивах можно оценить на данных страницах: Debian, Ubuntu, SUSE/openSUSE, RHEL, Gentoo, Arch, Fedora. Для эксплуатации уязвимости через IPv6 достаточно, чтобы ядро было собрано с опцией "CONFIG_IPV6=y", а для атаки через IPv4 требуется возможность создания пространств имён идентификаторов пользователей (user namespace).

Источник: https://www.opennet.ru/opennews/art.shtml?num=65952

opennet honked 22 Jul 2026 12:00 +0200

Уязвимости в WordPress, позволяющие удалённо выполнить код на сервере

В системе управления web-контентом WordPress, которая по приблизительной оценке используется на 500 миллионах сайтах, выявлены две уязвимости , которые в комбинации позволяют получить полный доступ к панели администратора и выполнить код с привилегиями web-сервера через отправку внешнего запроса без прохождения аутентификации. Уязвимости, которым присвоено кодовое имя wp2shell, присутствуют в основной кодовой базе WordPress и не привязаны к темам оформления или плагинам, - для атаки достаточно, чтобы сайт на базе WordPress был доступен для внешних запросов. Проблемы устранены в корректирующих обновлениях 6.8.6, 6.9.5 и 7.0.2.

В эксплоите задействованы две уязвимости: CVE-2026-60137 - позволяет без прохождении аутентификации добиться подстановки SQL-запроса из-за отсутствия должной чистки параметра "author__not_in", который может быть передан плагином или темой оформления при использовании класса WP_Query. CVE-2026-63030 - проблема с маршрутизацией запросов в пакетном режиме в REST API, которая даёт возможность сформировать внутренний запрос со специально оформленным значением параметра "author__not_in" для осуществления подстановки SQL-запроса.

В сети уже зафиксирована эксплуатация уязвимостей для совершения автоматизированной массовой атаки на сайты на базе WordPress для интеграции бэкдоров и установки вредоносных плагинов. Попытки атаки можно выявить по наличию запросов "/?rest_route=/batch/v1" в логе и появлению файлов со случайным именем в каталоге "/wp-content/cache/", в случае интеграции атакующим webshell. В качестве обходного пути защиты можно заблокировать обращение через REST API "/wp-json/batch/v1", а также блокировать все запросы с параметром "rest_route=/batch/v1".

Источник: https://www.opennet.ru/opennews/art.shtml?num=65946

opennet honked 22 Jul 2026 11:00 +0200

Выпуск системы потокового видеовещания OBS Studio 32.2

Опубликован выпуск OBS Studio 32.2 , пакета для потокового вещания, композитинга и записи видео. Код написан на языках C/C++ и распространяется под лицензией GPLv2. Сборки сформированы для Linux ( flatpak ), Windows и macOS.

Целью разработки OBS Studio было создание переносимого варианта приложения Open Broadcaster Software (OBS Classic), не привязанного к платформе Windows, поддерживающего OpenGL и расширяемого через плагины. Отличием также является использование модульной архитектуры, подразумевающей разделение интерфейса и ядра программы. Поддерживается перекодирование исходных потоков, захват видео во время игр и стриминг в PeerTube, Twitch, Facebook Gaming, YouTube, DailyMotion и другие сервисы. Для обеспечения высокой производительности возможно использование механизмов аппаратного ускорения (например, NVENC, Intel QSV, Apple Video Toolbox и VAAPI).

Предоставляется поддержка композитинга с построением сцены на основе произвольных видеопотоков, данных с web-камер, карт захвата видео, изображений, текста, содержимого окон приложений или всего экрана. В процессе вещания допускается переключение между несколькими предопределёнными вариантами сцен (например, для переключения представлений с акцентом на содержимое экрана и изображение с web-камеры). Программа также предоставляет инструменты для микширования звука, фильтрации при помощи VST-плагинов, выравнивая громкости и подавления шумов.

Ключевые изменения:

  • Реализован отдельный диалог добавления источников вещания, пришедший на смену контекстному меню с выпадающим списком. В диалоге отображаются эскизы, имеется возможность выбора сразу нескольких источников, поддерживается перемещение элементов мышью в основное окно без закрытия диалога.
  • Добавлен фильтр для встраивания обычного контента (SDR) в поток с расширенным динамическим диапазоном (HDR), выполняющий нормализацию для правильного отображения чёрного цвета и сохранения контрастности.
  • Предоставлена поддержка динамического изменения битрейта в трансляциях с несколькими видеопотоками для его повышения или снижения в зависимости от изменения качества канала связи на стороне вещающего.
  • Обеспечен вывод предупреждения со списком всех недостающих файлов при импорте сцен, в которых отсутствуют некоторые файлы, привязанные к фильтрам.
  • Предоставлена возможность назначения плагинами собственных пиктограмм для новых типов источников вещания.
  • Улучшен интерфейс выставления частоты кадров (FPS).
  • В API для фронтэнда добавлены функции копирования и вставки элементов сцены через буфер обмена.
  • В источнике вещания "Image Slide Show" реализована обработка изображений в формате webp при добавлении каталога с файлами.
  • Повышена производительность OpenGL на маломощных системах.


  • Источник: https://www.opennet.ru/opennews/art.shtml?num=65950

opennet honked 22 Jul 2026 10:00 +0200

Выпуск VirtualBox 7.2.14

Компания Oracle опубликовала корректирующий релиз системы виртуализации VirtualBox 7.2.14 , в котором представлено 7 изменений :
  • В дополнениях для хост-окружений с Linux реализована начальная поддержка ядра Linux 7.2, релиз которого ожидается 17 августа.
  • В дополнения для гостевых систем с Linux добавлена поддержка новых версий пакетов с ядром, выпущенных для RHEL 9.8 и 9.9.
  • В инсталляторе для Windows обеспечено определение Visual C++ runtime.
  • В менеджере виртуальных машин улучшена работа при использовании Windows Hyper-V в качестве движка для вирутализации.
  • В дополнениях для гостевых систем с Windows решены проблемы с обработкой unicode-форматов в буфере обмена.
  • Упрощены требования к зависимостям для сборки BIOS (достаточно NASM 2.16).


  • Источник: https://www.opennet.ru/opennews/art.shtml?num=65949

opennet honked 22 Jul 2026 09:00 +0200

В ходе тестирования автономный AI-агент OpenAI без явной указки взломал инфраструктуру Hugging Face

Компания OpenAI опубликовала сведения об инциденте, который привёл к взлому инфраструктуры платформы Hugging Face и получению доступа к учётным данным некоторых сервисов. Инцидент произошёл в ходе тестирования возможностей автономного AI-агента находить уязвимости и проводить комплексные атаки для достижения общей цели (тест ExploitGym ). При тестировании использовались как существующая модель GPT‑5.6 Sol, так и более функциональная предварительная версия новой модели OpenAI, у которых были отключены механизмы, ограничивающие использование для проведения кибератак.

AI-агент был запущен во внутреннем изолированном окружении, не имевшем доступа к глобальной сети, но предоставляющем возможность установки пакетов из внутренних копий репозиториев. В процессе решения поставленной задачи AI-агент обнаружил уязвимость в кэширующем прокси, через который предоставлялся доступ к репозиторям с пакетами.

Эксплуатировав уязвимость в прокси AI-агент сумел получить доступ к узлу, имеющему выход в интернет, и получил возможность отправлять сетевые запросы за пределы изолированного тестового окружения. После этого AI-агент предположил, что на серверах Hugging Face могут находится наборы данных, модели и решения для прохождения теста ExploitGym, и сосредоточился на получении этих данных и анализе безопасности Hugging Face.

В итоге AI-агент смог выявить в Hugging Face 0-day уязвимость, позволившую выполнить свой код на узлах кластера и получить доступ к внутренним наборам данных и учётным записям, используемым в сервисах. AI-агент эксплуатировал уязвимость в загрузчике внешних наборов данных (dataset loader) через прикрепление специально оформленной конфигурации к передаваемым данным, и добился выполнения своего кода на уровне изолированного обработчика. После этого, используя присутствующие в изолированном окружении ключи подключения к облачным сервисам и кластерам, AI-агент смог выполнить свой код на рабочих узлах внутренних кластеров компании.

Источник: https://www.opennet.ru/opennews/art.shtml?num=65947

opennet honked 22 Jul 2026 00:00 +0200

Релиз Firefox 153

Состоялся релиз web-браузера Firefox 153 . Firefox 153 отнесён к категории веток с длительным сроком поддержки (ESR), обновления для которых выпускаются в течение года. Кроме того, сформированы обновления прошлых веток с длительным сроком поддержки - 140.13.0 и 115.38.0 . На стадию бета-тестирования в ближайшее время будет переведена ветка Firefox 154, релиз которой намечен на 18 августа.

Основные новшества в Firefox 153 (1, 2, 3):

  • Реализованы контекстные контейнеры, которые можно использовать для гибкой изоляции произвольных сайтов. Контейнеры предоставляют возможность изоляции различных типов контента без создания отдельных профилей, что позволяет разделить между собой информацию отдельных групп страниц. Например, можно создать отдельные, изолированные друг от друга, области для персонального общения, работы, покупок и банковских операций, или организовать одновременное использование разных учётных записей пользователя на одном сайте. В каждом контейнере используются отдельные хранилища для Cookies, Local Storage API, indexedDB, кэша и содержимого OriginAttributes.

    Контейнеры реализованы по мотивам дополнения Multi-Account Containers, которое отличается наличием расширенных возможностей, таких как как синхронизация между устройствами, назначение специфичных для отдельных сайтов контейнеров и привязка Mozilla VPN или прокси-серверов к контейнерам. Включение контейнеров осуществляется через опцию "Tabs and browsing => Tabs => Use Container Tabs" в конфигураторе. Каждому контейнеру можно назначить своё имя, цвет и пиктограмму. Для открытия контейнера используется раздел "New container tab" в меню "V", находящемся в правой стороне панели с вкладками.

  • В контекстное меню, показываемое при клике правой кнопкой мыши на вкладке, добавлен пункт "Share => Generate QR Code" для отображения QR-кода для быстрого открытия связанной со вкладкой ссылки на мобильном устройстве, отправки приглашения или создания постера.
  • Во встроенный в браузер PDF-просмотрщик добавлены новые возможности редактирования PDF-документов: объединение нескольких PDF-файлов через перетаскивание одного документа в боковую панель PDF-просмотрщика и добавление изображений в PDF-файл. В следующих выпусках планируют добавить функции для объединения нескольких PDF-файлов и реорганизации содержимого.
  • В браузер встроен инструмент для определения цвета произвольного пикселя на странице. Для вызова инструмента следует набрать в адресной строке "pick", "color" или "eye", после чего нажать кнопку "Pick a color" в появившейся подсказке. Аналогично, для вызова страницы "Firefox Labs" (активация экспериментальных функций) можно набрать "labs" или "experiment" и нажать на кнопку "Open Firefox Labs".
  • Продолжает тестироваться экспериментальная поддержка формата изображений JPEG XL, который стандартизирован в 2021 году (ISO/IEC 18181) как универсальная замена JPEG, превосходящая WebP, JPEG, PNG и GIF по эффективности сжатия и поддерживающая сжатие существующих JPEG-файлов без потери качества, HDR, анимацию, прозрачность, режим прогрессивной загрузки и многослойные изображения. Включение JPEG XL осуществляется в конфигураторе в секции "Firefox Labs".
  • Добавлена проверка и показ TLS-сертификатов QWAC (Qualified Website Authentication Certificates), внедряемых в рамках европейского регламента eIDAS. Сертификат QWAC гарантируют, что ресурс подлинный и доменным именем владеет проверенное физическое или юридическое лицо.
  • Улучшена поддержка управления видео, поверх которого наложено другое содержимое. При нажатии правой кнопки мыши на подобном видео ранее отображалось контекстное меню верхнего слоя, а теперь даже для перекрытого видео показывается контекстное меню с опциями для видео.
  • Индикатор, показываемый, если сайту предоставлено полномочие для доступа к информации о местоположении, теперь подсвечивается красным цветом, если сайт запросил данные о местоположении через API Geolocation. Индикатор предоставления полномочий также добавлен на страницы с результатами поиска.
  • Для части пользователей добавлен режим "Smart Window" с отдельным пространством взаимодействия с AI, дополняющий имеющийся стандартный режим навигации в Web и режим приватного просмотра. Режим выходит за рамки уже предлагаемого в Firefox чатбота, встраиваемого боковую панель, и позволяет персонализировано взаимодействовать с AI-ассистентом и получать помощь во время просмотра web-страниц. Добавлена возможность просматривать и выбирать AI-модели непосредственно через AI-ассистента. При открытии страницы новой вкладки в режиме Smart Window теперь показывается и обычная адресная строка для введения URL и поиска в web.
  • Браузерным дополнениям по умолчанию ограничен доступ к локальным файлам через URL "file:". Для доступа к локальным файлам дополнению необходимо предоставить специальное полномочие, отделённое от полномочия доступа к данным всех сайтов.
  • Для всех пользователей по умолчанию включено применение спецификации LNA (Local Network Access) для ограничения обращений к локальной системе (loopback, 127.0.0.0/8) или внутренней сети (192.168.0.0/16, 10.0.0.0/8 и т.п.) при взаимодействии с публичными сайтами. Для обращения к внутренним ресурсам пользователь должен предоставить web-приложению специальные полномочия, так как подобная активность используются злоумышленниками для осуществления CSRF-атак на маршрутизаторы, точки доступа, принтеры, корпоративные web-интерфейсы и другие устройства и сервисы, принимающие запросы только из локальной сети. Кроме того, сканирование внутренних ресурсов может использоваться для косвенной идентификации или сбору сведений о локальной сети.
  • Из конфигуратора удалены устаревшие режимы изоляции Cookie, включаемые через параметр "network.cookie.cookieBehavior": 3 (BEHAVIOR_LIMIT_FOREIGN) и 4 (BEHAVIOR_REJECT_TRACKER), вместо которых следует использовать режимы 1 (BEHAVIOR_REJECT_FOREIGN) и 5 (BEHAVIOR_PARTITION_FOREIGN).
  • В сборках для платформы Windows реализована возможность воспроизведения видео с HDR (High Dynamic Range) при включении HDR-режима в настройках монитора.
  • В сборках для платформы macOS добавлена поддержка общесистемной комбинации клавиш Globe-F для перехода в полноэкранный режим.
  • В инструменты для web-разработчиков в панель с опциями добавлен параметр "Local Mode", позволяющий разработчикам загружать контент из локальных директорий под выбранным доменом (origin) для тестирования API, не работающих при использовании URL file://, без необходимости запуска локального web-сервера.
  • Добавлена поддержка отдельных возможностей нестандартного псевдоэлемента "::-webkit-scrollbar".
  • В CSS-свойство alignment-baseline добавлена поддержка ключевых слов alphabetic, ideographic, central, mathematical и hanging для управления выравниванием текста по вертикали.
  • Реализована поддержка новой спецификации для атрибута 'popover="hint"', позволяющего отображать автоматически скрываемые всплывающие подсказки, не приводящие к скрытию других типов всплывающих popover-блоков.
  • В CSS-функции circle() и ellipse() добавлена поддержка параметров closest-corner и farthest-corner, определяющих радиус круга и эллипса.
  • Добавлено свойство Error.stackTraceLimit для ограничения глубины стека трассировки вызовов c информацией о месте возникновения ошибок в коде на JavaScript.
  • Разрешено применение системы модулей для импортирования текстовых файлов, используя атрибут import с типом "text".
       import text from "https://example.com/file.txt" with { type: "text" };
    
  • Реализован API Picture In Picture, через который сайты могут добавлять собственные кнопки для показа видео в отдельном окне в режиме "картинка-в-картинке".
  • Добавлен метод Intl.LocaleInfo для запроса параметров локали, таких как первый день недели, направление написания текста и 12/24-часовой формат отображения времени.
  • Для части пользователей включена поддержка механизма "Compression Dictionary Transport" (RFC 9842), позволяющего сократить размер данных, передаваемых между клиентом и сервером, за счёт использования алгоритмов сжатия Zstandard (Content-Encoding: dcz) и Brotli (Content-Encoding: dcb) в сочетании со сжатием типовых конструкций с использованием словарей. Доступно два сценария использования Compression Dictionary Transport - сжатие контента по предварительно переданным сервером словарям и использование ранее переданного контента в качестве словаря для сжатия его новой версии (дельта-сжатие, при котором передаются только изменения по сравнению с имеющейся версией).

    Например, при запросе "GET /index.html" сервер может передать сведения о наличии словаря, вернув путь к нему в заголовке 'Link: <.../dict>; rel="compression-dictionary"'. При загрузке клиентом словаря ".../dict" сервер выдаст информацию об его применении к HTML-файлам, выставив заголовок 'Use-As-Dictionary: match="/*html"'. При следующем запросе html-ресурса, например, "GET /index2.html", клиент укажет сведения о наличии у него словаря через заголовок 'Available-Dictionary: хэш_словаря"'. Если сервер имеет на своей стороне словарь с данным хэшем, то вернёт содержимое index2.html, сжатое с использованием данного словаря.

    Для дельта-сжатия разных версий JavaSсript-файлов в ответ на запрос "GET /app.v1.js" сервер может выставить заголовок 'Use-As-Dictionary: match="/app*js"', информирующий что возвращённый контент в дальнейшем можно использовать в качестве словаря для путей "/app*js". При последующем запросе файла, соответствующего данной маске, например, "GET /app.v2.js", клиент передаст хэш имеющегося словаря через заголовок "Available-Dictionary:", а сервер вернёт лишь изменения между файлами app.v1.js и app.v2.js.

  • В Firefox для Android реализована поддержка групп вкладок, просмотра типов блокируемых трекеров, выбора каталога по умолчанию для сохранения загрузок, переименования файлов перед загрузкой, импорта закладок из CSV-файла. Обновлены пиктограммы.
  • Кроме новшеств и исправления ошибок в Firefox 153 устранено 216 уязвимостей (91 собрано под CVE-2026-16411, 39 под CVE-2026-16411 и 26 под CVE-2026-16360). Большинство уязвимостей вызваны проблемами при работе с памятью, такими как переполнения буферов и обращение к уже освобождённым областям памяти. Потенциально данные проблемы способны привести к выполнению кода злоумышленника при открытии специально оформленных страниц.

    Источник: https://www.opennet.ru/opennews/art.shtml?num=65944

undeadly honked 21 Jul 2026 15:00 +0200

OpenBSD relayd(8) adds ECDSA support with CA engine code from smtpd(8)

Up until quite recently, relayd(8) did not actually support ECDSA keys and certificates, as described in the Relayd doesn't like ecdsa thread on the tech@ mailing list.

The problem is now solved.

In this commit by Rafael Sadowski (rsadowski@), code that originated in smtpd(8) adds the previously lacking support.

The commit message reads,

List:       openbsd-cvs
Subject:    CVS: cvs.openbsd.org: src
From:       Rafael Sadowski <rsadowski () cvs ! openbsd ! org>>
Date:       2026-07-20 17:41:07
Message-ID: 17bfa7826d307ce0 () cvs ! openbsd ! org

CVSROOT:	/cvs
Module name:	src
Changes by:	rsadowski@cvs.openbsd.org	2026/07/20 11:41:07

Modified files:
	usr.sbin/relayd: ca.c relay.c relayd.h ssl.c 

Read more…

opennet honked 21 Jul 2026 13:00 +0200

Релиз сетевого конфигуратора NetworkManager 1.58.0 с поддержкой CLAT и GENEVE

Опубликован стабильный релиз интерфейса для упрощения настройки параметров сети - NetworkManager 1.58.0 . Плагины для поддержки VPN (Libreswan, OpenConnect, Openswan, SSTP и др.) развиваются в рамках собственных циклов разработки.

Основные новшества NetworkManager 1.58:

  • Добавлена поддержка механизма CLAT (Customer-side Translator, 464XLAT), позволяющего на хосте, на котором используется только протокол IPv6, организовать работу приложений, поддерживающих только IPv4. CLAT реализован в форме выполняемого на уровне ядра BPF-обработчика, создающего виртуальный сетевой интерфейс с внутренним адресом IPv4. Отправляемые через этот интерфейс IPv4-пакеты преобразуются в IPv6 и через сеть IPv6 перенаправляются на шлюз NAT64, транслирующий обращение IPv6-клиентов к серверам IPv4. Для автоматического использования CLAC в зависимости от настроек в профиле, свойство "pv4.dhcp-ipv6-only-preferred" выставлено по умолчанию в значение auto.
  • Добавлена поддержка создания и управления туннелями GENEVE (Generic Network Virtualization Encapsulation), применяемыми в программно-определяемых сетях (SDN) и для построения виртуальных сетей поверх физической сети.
  • Расширены возможности текстового конфигуратора nmtui. В интерфейс создания профиля для физических сетевых интерфейсов (Ethernet и Wi-Fi) добавлена кнопка "Select..." для выбора устройств из списка вместо ручного ввода имени.

    В списках соединений, выводимых командами "nmtui connect" и "nmtui edit", добавлена возможность поиска элементов списка в стиле vim-команды "/" с фильтрацией вывода по мере набора.

  • На экран активации соединения добавлена кнопка "Rescan Wi-Fi" для повторного сканирования доступных сетей. При запросе пароля во время активации соединения добавлен флаг для показа вводимых символов. В интерфейс редактирования соединений добавлена кнопка "Share QR" для показа пароля подключения к Wi-Fi в форме QR-кода.
  • Расширены возможности, связанные с Wi-Fi: В настройки Wi-Fi добавлена возможность выставления диапазона частот 6GHz. При сканировании командой "nmcli scan" обеспечен показ диапазонов для каждой точки доступа. Реализована поддержка свойства powersave при использовании бэкенда iwd. Добавлена поддержка ввода учётных данных WPS с паролем из 64 шестнадцатеричных символов.
  • Добавлена возможность использования nmcli и API D-Bus для сохранения состояния устройства между перезагрузками.
  • Для выполнения проверок доступности сети, если выставлена настройка connection.gateway-ping-timeout или connection.ip-ping-addresses, теперь используется встроенная реализация ping вместо вызова системной утилиты.
  • Для установки unit-файлов systemd в initramfs задействован systemd generator.
  • Объявлена устаревшей и отключена по умолчанию поддержка API Wext (Wireless Extensions).
  • Удалена сборочная опция modify_system, при указании которой в polkit настраивались права для создания общесистемных соединений без прав администратора
  • Прекращена поддержка DHCP-бэкенда dhclient, объявленного устаревшим в NetworkManager 1.50.
  • Устранена уязвимость CVE-2026-10805, позволявшая повысить свои привилегии в системе через указание специально оформленной ссылки на MUD (Manufacturer Usage Description). Из-за отсутствия фильтрации спецсимволов при помощи подобной ссылки можно было добавить дополнительные строки в конфигурацию бэкенда dhclient и добиться выполнения своих команд при применении данного бэкенда (по умолчанию не используется).
  • Задействована схема версионирования экспериментальных выпусков с использованием суффиксов "-rcX" и "-dev", например, 1.59.0-dev и 1.59.0-dev.


  • Источник: https://www.opennet.ru/opennews/art.shtml?num=65943

continue honked back 21 Jul 2026 11:00 +0200
in reply to: https://honk.any-key.press/u/continue/h/5qF8b5B94fY9VvcNR6

Идеология нацистов была слишком несогласованной, что бы её можно было охарактеризовать как про- или антитехнологическую. <...> Суть в том, что идеология не обязана быть последовательной, что бы иметь значение. Она была расплывчатой и непоследовательной, что бы привлечь как можно больше людей, которые отчаянно нуждались в вере во что-то, что освободит их от свободы, что завоюет их преданность.

Боб Блэк "Анархия после левизны"

(#чтопочитать #федичитает)

opennet honked 21 Jul 2026 11:00 +0200

ОС NetBSD портирована на системы с процессорами Motorola 68000

Разработчики операционной системы NetBSD представили новый порт hb68k, в котором реализована поддержка систем на базе процессоров Motorola 680x0 , разработанных в 1979 году. В настоящее время подобные процессоры продолжают использоваться в конструкторах для самостоятельной домашней сборки компьютеров и обучения проектированию электронных устройств. Порт также может оказаться полезен любителям ретро систем, например, можно отметить недавние инициативы по запуску Linux на игровых приставках Atari Jaguar и Sega MegaDrive , оснащённых CPU Motorola 68000.

Работа порта опробована на созданном энтузиастом компьютере Phaethon 1, оснащённом самодельным блоком управления памятью (MMU), 8MB ОЗУ, двумя последовательными портами 16650, таймером DS3231/3232, шиной VME для подключения периферии, а также контроллерами прерываний, ввода/вывода, I2C и ATA.

Источник: https://www.opennet.ru/opennews/art.shtml?num=65942

opennet honked 21 Jul 2026 10:00 +0200

Выпуск Kata Containers 4.0 с изоляцией контейнеров при помощи виртуализации

Опубликован выпуск проекта Kata Containers 4.0 , развивающего стек для организации выполнения контейнеров с использованием изоляции на базе полноценных механизмов виртуализации. Проект создан компаниями Intel и Hyper путём объединения технологий Clear Containers и runV . Код проекта написан на языках Go и Rust, и распространяется под лицензией Apache 2.0. Развитие проекта курирует рабочая группа, созданная под эгидой независимой организации OpenInfra Foundation , в которой участвуют такие компании, как Canonical, China Mobile, Dell/EMC, EasyStack, Google, Huawei, NetApp, Red Hat, SUSE и ZTE.

Основу Kata составляет runtime, позволяющий создавать компактные виртуальные машины, выполняемые с использованием полноценного гипервизора, вместо применения традиционных контейнеров, в которых используется общее ядро Linux и изоляция на основе пространств имён и cgroups. Применение виртуальных машин позволяет добиться более высокого уровня безопасности, защищающего от совершения атак, вызванных эксплуатацией уязвимостей в ядре Linux.

Версия Kata Containers 4.0 примечательна переходом по умолчанию на новый runtime (runtime-rs), написанный на языке Rust. Старый runtime, написанный на языке Go, оставлен в качестве опции, но помечен устаревшим и намечен для удаления в ветке 5.0.0 (например, ветка Kata Containers 4.0 выпущена спустя почти 4 года после ветки 3.0). Разработка runtime на языке Go отныне ограничится только исправлением ошибок.

Переработка runtime на языке Rust позволила сократить потребление памяти, повысить производительность, сократить время запуска и усилить безопасность кода обеспечения изоляции контейнеров. По функциональности runtime-rs близок к старому runtime, за исключением возможностей, ранее помеченных устаревшими или оставшимися без сопровождения. Из возможностей runtime-rs отмечается:

  • Поддержка гипервизоров Cloud Hypervisor (на базе Rust-VMM), Firecracker (ответвление от CrosVM, развиваемое Amazon), Dragonball (редакция KVM, оптимизированная для контейнеров) и QEMU.
  • Поддержка архитектур: ARM64, Intel/AMD (x86_64), IBM s390x, IBM PowerPC и RISC-V.
  • Возможность проброса в контейнер GPU NVIDIA при использовании QEMU.
  • Интеграция с платформами оркестровки контейнеров Kubernetes и Docker.
  • Kata Containers ориентирован на интеграцию в существующие инфраструктуры контейнерной изоляции для усиления защиты традиционных контейнеров при помощи виртуальных машин. Проектом предоставляются механизмы для обеспечения совместимости легковесных виртуальных машины с различными инфраструктурами контейнерной изоляции, платформами оркестровки контейнеров и спецификациями, такими как OCI (Open Container Initiative), CRI (Container Runtime Interface) и CNI (Container Networking Interface).

    Интеграция с системами управления контейнерами осуществляется при помощи прослойки, симулирующей управление контейнером, которая через gRPC-интерфейс и специальный прокси обращается к управляющему агенту в виртуальной машине. Внутри каждого виртуального окружения, которое запускается гипервизором, используется специально оптимизированное ядро Linux, содержащее только минимальный набор необходимых возможностей. Системное окружение включает в себя фоновый процесс инициализации и агент (Аgent). Агент обеспечивает выполнение определённых пользователем образов контейнера в формате OCI для Docker и CRI для Kubernetes.

    Для уменьшения потребления памяти применяется механизм DAX (прямой доступ к ФС в обход страничного кэша без применения уровня блочных устройств), а для дедупликации одинаковых областей памяти применяется технология KSM (Kernel Samepage Merging), что позволяет организовать совместное использование ресурсов хост-системы и подключить к разным гостевым системам общий шаблон системного окружения. Для организации доступа к образам контейнеров может использоваться файловая система Nydus, в которой используется адресация по содержимому для эффективной совместной работы с типовыми образами. Nydus поддерживает загрузку образов на лету, обеспечивает дедупликацию повторяющихся данных и может использовать разные бэкенды для фактического хранения.

    Источник: https://www.opennet.ru/opennews/art.shtml?num=65941

opennet honked 21 Jul 2026 09:00 +0200

Изменения в отслеживании проблем с безопасностью в GNOME

Майкл Катанзаро (Michael Catanzaro), с 2020 года отвечающий за отслеживание проблем с безопасностью в проекте GNOME, объявил о сокращении срока раскрытия информации об уязвимостях с 90 до 30 дней. Заявлено, что открытие публичного доступа к информации об уязвимости через 30 дней после получения отчёта является разумным компромиссом, с учётом того, что в большинстве случаев сопровождающие либо устраняют проблему за 1-3 недели, либо вообще не обращают на неё внимания. Изменение вступит в силу 1 августа и объясняется существенным ростом числа отчётов об уязвимостях, созданных при помощи AI-ассистентов.

При разборе отчётов об уязвимостях, связанных с GNOME, для упрощения администрирования прекращено разделение на отчёты, созданные вручную и сгенерированные через AI, так как подавляющее большинство отчётов в последнее время создаётся при помощи AI и точно различить явно не помеченные ручные и AI-отчёты во многих случаях невозможно. При этом, явно созданные через AI отчёты не будут перенаправляться в трекеры ошибок подпроектов GNOME, в правилах которых запрещена обработка контента, созданного через AI. Такие отчёты будут сразу закрываться с отправкой уведомления сопровождающему.

Помимо этого, Майкл, который был единственным разработчиком, занимавшимся отслеживанием выявления и координацией исправления уязвимостей в GNOME, сообщил о решении покинуть свой пост 1 декабря 2026 года, в связи с чем сообщество GNOME ищет волонтёра, готового занять его место. Если замена не найдётся, то с 1 ноября 2026 года Майкл прекратит приём новых отчётов об уязвимостях, а принятые до этого отчёты должны быть закрыты до 1 декабря.

Источник: https://www.opennet.ru/opennews/art.shtml?num=65939

opennet honked 20 Jul 2026 15:00 +0200

Выпуск композитного сервера Hyprland 0.56

Доступен композитный сервер Hyprland 0.56 , использующий протокол Wayland. Проект ориентирован на мозаичную (tiling) компоновку окон, но поддерживает и классическое произвольное размещение окон, группировку окон в форме вкладок, псевдомозаичный режим и полноэкранное раскрытие окон. Код написан на языке С++ и распространяется под лицензией BSD.

Предоставляются возможности для создания визуально привлекательных интерфейсов: градиенты в обрамлении окон, размытие фона, анимационные эффекты и тени. Для расширения функциональности могут подключаться плагины, а для внешнего управления работой предоставляется IPC на базе сокетов. Настройка осуществляется через файл конфигурации, изменения в котором подхватываются на лету без перезапуска. Из функций также выделяются: динамически создаваемые виртуальные рабочие столы; режимы компоновки элементов на экране; глобальная обработка горячих клавиш; управление жестами на тачпаде/сенсорном экране.

В новой версии:

  • Добавлены новые параметры для управления макетом с прокручиваемой лентой окон и рабочих столов (Scrolling Layout): "fit_into_view" (сдвигает текущую колонку, чтобы она вместилась в границы экрана), "inhibit_scroll" (блокировка прокрутки экрана на выбранном рабочем столе) и "fit expand" (расширяет активную колонку для заполнения пустого пространства).
  • Для макета с основным окном (Master Layout) добавлен параметр focus_master_on_close, при закрытии окна выполняющий автоматическую передачу фокуса ввода в основное окно.
  • Расширены возможности использования языка Lua для настройки рабочего стола. Добавлены новые Lua API: change_id (изменение идентификатора рабочего стола), get_loaded_plugins (получение информации о загруженных плагинах), clear_crashed_lockscreen (сброс состояния блокировки экрана), is_key_down (прямой опрос состояния клавиатуры), physical_width, physical_height (определение физических размеров экрана монитора в дюймах), exec_scheduled_prop_refresh_immediately (обновление свойств окон без задержки) и набор функций set_* для низкоуровневым управлением мониторами. Добавлена возможность использования Lua для регистрация и диспетчеризации событий, а также для определения экранных жестов, реагирующих на движение пальцев.
  • В утилите hyprctl реализован REPL-интерфейс (Read-Eval-Print Loop) для интерактивного выполнения Lua-скриптов.
  • Добавлена опция disable_when_only для скрытия панели groupbar, когда в группе остаётся только одно окно.
  • Добавлено оконное правило no_auto_hdr для запрета автоматического включения HDR для выбранного окна.
  • Добавлено оконное правило suppress_event для блокирования конфигурационных событий X11 для решения проблем с некоторыми играми, запускаемыми через XWayland.
  • В оконное правило monitor добавлена опция silent для открытия окна на выбранном мониторе без переключения фокуса.
  • В эффект glow (свечение вокруг окна) добавлена поддержка градиентов.
  • Добавлена возможность перемещения окон мышью за заголовки, отрисованные с использованием декорирования окон на стороне клиента (CSD).



  • <video><source src="https://dl.hypr.land/wiki/demo_master.mp4"></video>


    <video><source src="https://dl.hypr.land/wiki/demo_scrolling.mp4"></video>


    <video><source src="https://dl.hypr.land/wiki/demo_dwindle.mp4"></video>

    Источник: https://www.opennet.ru/opennews/art.shtml?num=65938

contrinitiator honked 20 Jul 2026 12:19 +0200

Летопись последних времён.
I С историческими усадьбами некоторые «музейщики» обращаются с ловкостью нарубившего бабла прораба, который заработал себе на пустующий участок, и теперь на радостях расчищает его, чтобы сделать "красиво".
II Прошедший ураган устроил грандиозный древопад, и завалил самую старую (и с самыми сладкими плодами) яблоньку. Совсем пусто без неё на даче стало, но конечно останется мощный пень, ибо я не принимаю моду на корчевание всего подряд.
III Областные электрички не справляются с потоками людей, и почти любой электропоезд почти в любой день недели будет набит битком.
Вдоль путей всё усиленно косят, а также равняют с землёй целые гаражные городки (подозреваю, что хозяева даже не в курсе). А недавно увидел кадры как буквально сносят платформы любимой станции Обухово.

(#ленинграднутряной)

continue bonked 20 Jul 2026 08:53 +0200
original: DivyanshuSinha@mastodon.social

After months of development, I'm excited to finally share Aetherix.

My goal is simple: make operating system development more approachable using Python while still generating real bootable operating system images.

The project is still evolving, and there's plenty more to build, but it's reached a point where others can experiment with it too.

If you're interested in OS development, I'd love to hear your thoughts and suggestions.

#Aetherix #Python #OSDev #OpenSource #Programming

opennet honked 20 Jul 2026 08:00 +0200

Доступен wiyci - сервис по анализу логов сборки пакетов

Запущен сервис wiyci (The World Is Your CI) от автора проекта Repology . Сервис агрегирует логи сборки свободных проектов, находит в них индикаторы проблем, включая предупреждения компилятора и сломанные тесты, и представляет результат в виде, напоминающем интерфейс систем непрерывной интеграции. Идея в том, что сборка пакетов настоящих дистрибутивов покрывает большее разнообразие окружений, нежели обычные CI (которые, кроме того, используются не всеми проектами) и может выявить больше проблем, и закрыть слепое пятно в экосистеме СПО.

На данном этапе проект находится в альфа-стадии и поддерживает логи сборки пакетов Alpine, Fedora и FreeBSD, что, впрочем, уже покрывает 2 ядра ОС, 3 реализации libc (glibc, musl, FreeBSD libc), 9 аппаратных архитектур (aarch64, armhf, armv7, loongarch64, ppc64le, riscv64, s390x, x86, x86_64) и 2 компилятора C/C++ (GCC, Clang). Поддерживается парсинг предупреждений компиляторов GCC и Clang, а также результатов тестов Google Test, ctest и pytest. Покрытие на этой стадии ограничено 2 тысячами самых популярных открытых проектов.

В планах расширение списка источников логов (принимаются идеи), парсинг новых типов фактов и ошибок (принимаются идеи), структурированная обработка предупреждений (с поиском по классу предупреждения, например "-Wsign-compare"), рост покрытия по проектам, RSS-фиды и API. Также принимаются идеи по логотипу проекта.

Сервис реализован на языке Rust (tokio, axum, askama, sqlx) и базируется на подготовленном автором шаблоне, обобщающем двухлетний опыт бэкенд-разработки на Rust. Исходный код открыт под лицензиями Apache 2.0 и MIT. Для хранения данных используется СУБД PostgreSQL.

Источник: https://www.opennet.ru/opennews/art.shtml?num=65934

opennet honked 20 Jul 2026 00:00 +0200

Опубликован исходный код мессенджера MeetVap

Опубликован исходный код MeetVap , кроссплатформенного мессенджера с клиентами для Android, iOS и Web. Помимо клиентских компонентов также открыта и серверная часть. Проект ориентирован на обеспечение конфиденциальности пользователей. Сообщения не хранятся на сервере после доставки, регистрация не требует номера телефона или адреса электронной почты. Поддерживаются личные и групповые чаты, голосовые и видеозвонки, обмен файлами, голосовыми сообщениями и геопозицией. Код доступен под лицензией AGPLv3.

При разработке интерфейсов мобильных приложений и Web-клиента активно использовались современные AI-инструменты для ускорения реализации. При этом вся архитектура, проектирование и интеграция функциональности выполнялись разработчиком, а каждый фрагмент сгенерированного кода проходил обязательную проверку, доработку и рецензирование перед включением в проект. Проект открыт для аудита, сообщений об ошибках, предложений по улучшению и pull-запросов.

Источник: https://www.opennet.ru/opennews/art.shtml?num=65933

contrinitiator honked 19 Jul 2026 20:23 +0200

ппц, оказывается, платформу Обухово прямо сейчас уничтожили экскаваторами

opennet honked 19 Jul 2026 18:00 +0200

Возобновлена работа над ОС NextBSD, сочетающей технологии FreeBSD и macOS

Началась работа над возрождённым проектом NextBSD , нацеленным на создание операционной системы, использующей технологии macOS, такие как системный менеджер launchd , механизм межпроцессного взаимодействия Mach IPC и библиотека диспетчеризации параллельного выполнения задач libdispatch , поверх современной кодовой базы FreeBSD. Новая реализация создаётся заново, не используя кодовую базу старого проекта NextBSD , прекратившего существование 10 лет назад, но цели и реализуемые идеи у проектов совпадают.

Проект возродил Джо Мэлони (Joe Maloney), принимавший участие в разработке старого NextBSD и смежных проектов, таких как helloSystem, ravynOS, FreeNAS/TrueNAS, PCBSD/TrueOS и GNUstep, а также известный как создатель среды рабочего стола Gershwin, применяемой в GhostBSD. Код распространяется под лицензией BSD-2 и развивается с привлечением AI-ассистента Claude. Для загрузки доступны ежедневного формируемые экспериментальные сборки.

Проектом используется ядро FreeBSD, для которого поставляется патч с реализацией механизма межпроцессного взаимодействия на базе микроядра Mach и ряд надстроек. Специфичные для NextBSD изменения применяются поверх штатной кодовой базы ядра FreeBSD без создания форка. На уровне ABI ядро остаётся совместимо с FreeBSD. Вместо модулей ядра, загружаемых утилитой kldload, применяются расширения ядра (kext), для загрузки которых задействован инструментарий kextload и kextstat из Darwin kext_tools.

Для взаимодействия через Mach IPC в системное окружение включены библиотеки libsystem_kernel, libdispatch, libxpc, liblaunch и libCoreFoundation, используемые в окружении Darwin. Для обработки событий от аппаратных устройств вместо devd в ядро встроен механизм IORegistry (/dev/ioregistry), использующий для передачи сообщений шину Mach IPC, с обработкой уведомлений через библиотеку libIOKit и утилиту ioreg.

В качестве системы инициализации (PID 1) и системного менеджера задействован инструментарий launchd, основанный на последнем открытом выпуске launchd-842.92.1, который был портирован на использование интегрированных в ядро FreeBSD компонентов Mach и стека libxpc. Порт стека межпроцессного обмена сообщениями libxpc перенесён из проекта ravynOS.

Вместо rc-скриптов и настроек rc.conf задействованы plist-файлы с описаниями сервисов, размещаемые в каталоге /System/Library/LaunchDaemons/. Для настройки сетевого стека вместо dhclient применён фоновый процесс IPConfiguration (ipconfigd), а для хранения сетевых настроек - реестр configd (netconfigd), хранящий данные в формате ключ/значение.

Вместо syslogd для ведения логов задействована система ASL (Apple System Log), а для обработки событий и доставки уведомлений - фоновый процесс notifyd. Из окружения Darwin перенесены некоторые утилиты командной строки, такие как launchctl, ipconfig, ioreg и syslog, при сохранении базовых системных утилит FreeBSD, таких как top, ps и pkg. При этом помимо типовых для FreeBSD библиотек в систему интегрированы библиотеки GNUstep и swift-corelibs.

В планах отмечено задействование в NextBSD поставляемых в Darwin наборов утилит bootstrap_cmds (для Mach RPC), network_cmds (ifconfig, route, netstat...), file_cmds (cp, mv, ls, chmod...), shell_cmds (echo, test, kill, su...), system_cmds (ps, sysctl, login...), text_cmds (sort, uniq, cut, cat...) и adv_cmds (last, finger, работа с локалью). Для переноса из Darwin также запланированы инструменты для управления энергопотреблением (pmset) и монтирования накопителей (DiskArbitration поверх libgeom и devctl). Намечено создание инсталлятора и системы upd для проверки и установки обновлений.

Источник: https://www.opennet.ru/opennews/art.shtml?num=65928

opennet honked 19 Jul 2026 13:00 +0200

Релиз языка программирования V 0.5.2

Состоялся релиз статически типизированного языка программирования V 0.5.2 (vlang). Основными целями при создании V были простота изучения и использования, высокая читаемость, быстрая компиляция, повышенная безопасность, эффективная разработка, кроссплатформенное использование, улучшенное взаимодействие с языком C, лучшая обработка ошибок, отключаемый сборщик мусора (GC), современные возможности и более удобное сопровождение программ. Проект также развивает свою графическую библиотеку и пакетный менеджер. Код компилятора, библиотек и сопутствующих инструментов открыт под лицензией MIT.

Среди изменений в новой версии:

  • Внедрена начальная версия управления владением памятью (как в Rust) с использованием флага -ownership. Вся логика реализована во время компиляции (comptime), поэтому не оказывает влияния на скорость или размер обычного V-кода.
  • Добавлен VGC, параллельный сборщик мусора (tri-color mark-and-sweep), перенесённый из Go.
  • Реализованы модули для iOS и macOS, позволяющие писать код без использования Objective-C.
  • Включена поддержка нового бэкенда компилятора V2 ("v -v2 file.v").
  • Разрешено использование отрицательного индексирования массивов, например, "arr#[-1]".
  • Добавлен оператор возведения в степень "**".
  • Добавлен новый стандартный модуль mcp для взаимодействия V-приложений с AI-моделями, инструментами и сервисами, используя протокол MCP (Model Context Protocol).
  • Добавлена возможность перегрузки оператора "[]".
  • Полностью удалён устаревший фреймворк vweb, заменённый на фреймворк veb некоторое время назад.
  • Добавлена возможность использовать "$if bsd" на этапе компиляции.
  • Стандартная библиотека:
    • Появился модуль для работы с изображениями, вдохновлённый модулем image для языка Go.
    • Появился модуль для работы с большими числами (math.decimal)
    • Появился модуль для работы с tar-архивами (archive.tar)
    • Появился модуль для работы с разметкой markdown (x.markdown)
    • Появился модуль для работы с форматом yaml (yaml)
    • В модуль compress добавлен код для работы с форматами bzip2 (compress.bzip2), snappy (compress.snappy) и brotli (compress.brotli).
    • В модуль crypto добавлен алгоритм ML-DSA (crypto.mldsa) и код для работы hkdf (crypto.hkdf).
    • В модуль crypto.aes добавлена поддержка шифра AES-GCM (crypto.aes)
    • В модуле os исправлена проблема 2038 года (int => int64)
    • В модуль hash добавлен код для работы с контрольными суммами crc64 (hash.crc64) и adler32 (hash.adler32)
    • В модуль time добавлен метод unix_now() для быстрого получения текущего времени (в секундах, UTC).
    • Модули compress.deflate и compress.zlib переписаны на чистом V.
    • В модуле veb добавлена поддержка создания и обслуживания сжатых файлов; промежуточного ПО (middleware) для конкретного пути и комбинации HTTP-методов; SSL; повторно используемых соединений; параллельного цикла обработки событий (многопоточная обработка соединений).
    • В модуль net.websocket добавлена поддержка совершения запросов через прокси
    • В модуль net.http добавлена опция для обхода проверки HTTPS-сертификата
    • В модуль net.smtp добавлен настраиваемый таймаут при отправке писем и возможность отправки как HTML, так и текстовых писем (multipart/alternative)
    • В модуль net добавлена поддержка многоадресной рассылки по UDP.
    • В модуль http.fetch добавлен S3-совместимый клиент и диспетчер обработчиков схем
    • В модуль net.ssl добавлена поддержка протокола ALPN для бэкендов mbedtls и OpenSSL
    • В модуль net.http для HTTP/2 добавлена поддержка сжатия заголовков HPACK (RFC-7541); кодека бинарных кадров (binary framing layer, RFC-7540); синхронных клиентских соединений (H2Conn); [[https://github.com/vlang/v/pull/27362 согласования HTTP/2 в fetch с помощью ALPN. HTTP/2 включён по умолчанию для HTTPS-запросов.
    • ORM: Добавлена поддержка продвинутых типов PostgreSQL (например geometry), базы данных H2, метода SQL для операций UPSERT, оператора "OR" в динамических блоках WHERE.
    • В модуль db.sqlite добавлены методы tables, columns, schema, db_size
    • В модуле db.pg теперь потокобезопасный пул для DB, Tx и Conn с API в стиле Go
    • В модуле db.mysql обеспечена поддержка многооператорных запросов.
    • В C бекенд добавлена поддержка архитектуры sparc64 и реализована возможность отладки кода с помощью GDB или LLDB.
    • Появилась возможность писать функции, вычисляемые во время компиляции (помечаются атрибутом @[comptime]).
    • В утилиту командной строки добавлена команда для генерации C-проекта, флаг "-generate-c-project path".
    • Реализован менеджер версий V, предоставляющий возможность собирать проект с указанной версией V в файле .vvmrc.
    • В пакетном менеджере (vpm) появилась поддержка ользовательских зеркал для установки пакетов.
    • Связанные с проектом новости:

      • Появилась открытая реализация сервера Minecraft (Bedrock Edition), написанная на V.
      • Опубликован Mustela, сверхбыстрый (9000 страниц в секунду) генератор статических сайтов, написанный на V.
      • Встроенный драйвер PostgreSQL в V, который также используется в V ORM, теперь является потокобезопасным, как и в Go. Больше не нужно использовать пулы соединений. Драйверы для MySQL, sqlite и MSSQL скоро также получат эту возможность.
      • Veb (веб-фреймворк V) теперь многопоточный. Старый однопоточный цикл событий picoev заменён на совершенно новый бэкенд fasthttp (по одной рабочему потоку на каждое ядро процессора; epoll в Linux, kqueue в macOS/BSD; отсутствие конфликтов блокировок; передача статических файлов без копирования через sendfile()).
      • Модернизированы трассировки стека (включаются опцией "-g"), которые при аварийном завершении теперь показывают полные пути к файлам с номерами строк и именами методов, что позволяет сразу перейти от сообщения об ошибке к точному коду, который её вызвал.
      • Экспериментальный модуль x.json2, написанный полностью на V, теперь стабилен и заменил старый модуль json, основанный на cJSON.


      • Источник: https://www.opennet.ru/opennews/art.shtml?num=65929

undeadly honked 19 Jul 2026 12:00 +0200

WPA3 support coming to OpenBSD

OpenBSD is moving closer to adding WPA3 support.

Stefan Sperling (stsp@) posted a message with the subject add WPA3 support to the tech mailling list with a patch that implements WPA3 in OpenBSD's net80211 subsystem including ifconfig(8), asking for testing and feedback.

He also noted that this effort is supported by the NLNet Foundaton (as noted in an earlier article).

The message reads,

List:       openbsd-tech
Subject:    add WPA3 support
From:       Stefan Sperling <stsp () stsp ! name>
Date:       2026-07-18 11:40:08
Message-ID: altmGGN9mVtJ1Eqd () yumyan ! stsp ! name

The patch below adds support for WPA3 to the net80211 subsystem.

This effort is supported by the NLnet Foundation's NGI0 Commons Fund.
Without such support, I would not have been able to invest the time
required to work on this. I am very grateful to be given this opportunity.

Read more…

opennet honked 19 Jul 2026 11:02 +0200

Разработчик GNOME Calendar обвинил Linux Mint в игнорировании проблемы с устаревшим пакетом

Один из разработчиков GNOME Calendar ( Hari Rana ) вынес на публику конфликт с сопровождающим пакет в дистрибутиве Linux Mint. Конфликт обусловлен тем, что в Linux Mint поставляется пакет с изменённой устаревшей версией GNOME Calendar. Несмотря на наличие специфичных изменений , приложение поставляется под именем GNOME Calendar, из-за чего у пользователей возникает впечатление об использовании оригинального проекта.

В варианте GNOME Calendar от Linux Mint остаются неисправленными некоторые ошибки и пользователи регулярно обращаются по этому поводу к основным разработчикам GNOME Calendar, считая, что они ответственны за возникающие проблемы. На странице "About" в приложении сохранены контактные данные основного проекта и пользователи направляют уведомления о проблемах напрямую разработчикам GNOME Calendar, при том, что описываемые проблемы либо уже исправлены в актуальных версиях GNOME Calendar, либо вызваны изменениями, внесёнными сопровождающим пакет в Linux Mint.

Девять месяцев назад один из ключевых разработчиков GNOME Calendar создал тикет в трекере ошибок Linux Mint, в котором попросил сопровождающего пакет с GNOME Calendar удалить все ссылки, указывающие на основной проект, и выполнить ребрендинг, заменив пиктограмму приложения. Шесть месяцев запрос оставался без ответа, и после напоминания о его существовании, сопровождающий пакет в Linux Mint попросил уточнить, о каких именно проблемных изменениях речь. Он также подчеркнул, что в поддерживаемых ветках Linux Mint и LMDE используются пакеты, импортированные из Ubuntu 24.04 LTS и Debian 13, и соответствующие поставляемым в этих дистрибутивах версиям GNOME 46 и 48.

Разработчик GNOME Calendar пояснил, что у него нет времени анализировать изменения в пакете из Linux Mint и удаление отдельных изменений не решит проблему, так как пакет на базе GNOME 46 и 48 сильно отстаёт от актуальной версии. По его мнению проблему можно решить удалив пакет или проведя ребрендинг форка и удалив все ссылки, указывающие на GNOME.

Сопровождающий пакет ответил, что дополнительно проверил все специфичные для Linux Mint изменения и не выявил в них проблем. Он также указал, что пакеты с устаревшей версией GNOME Calendar из Ubuntu 24.04 LTS и Debian 13 используют миллионы пользователей и уточнил, не собирается ли разработчик потребовать у Debian и Ubuntu прекратить поставку их пакетов.

Разработчик GNOME Calendar ответил, что речь не столько об исправлении изменений, сколько о том, что Linux Mint поставляет проблемные версии GNOME Calendar, вынуждающие пользователей отправлять отчёты об ошибках в основной проект. И речь не о пакетах из Debian Stable или Ubuntu LTS, а о пакете из Linux Mint и о жалобах, поступающих именно от пользователей Linux Mint, а не от пользователей Debian и Ubuntu. Если бы жалобы отправлялись пользователями пакетов Debian и Ubuntu, то аналогичная просьба была бы направлена этим проектам.

Сопровождающий пакет в Linux Mint написал, что разница в пакетах из Debian/Ubuntu и пакетом из Linux Mint лишь в некоторых дополнительных исправлениях, и поставляя в дистрибутиве GNOME 46 он никаким образом не может обновить GNOME Calendar до состояния из GNOME 50. Удалив специфичный для Linux Mint пакет пользователи получат ещё более проблемную версию, но уже из репозитория Ubuntu 24.04 LTS, также основанную на GNOME 46, но без исправлений ошибок, добавленных сопровождающим пакет в Linux Mint. Поэтому единственная возможность блокировать поставку в Linux Mint и LMDE устаревших версий GNOME Calendar - это удалить пакет из Ubuntu 24.04 LTS и Debian 13, иначе эти версии всё равно установятся из репозиториев этих дистрибутивов.

Один из участников дискуссии предложил решить проблему, добавив поле с версией GNOME Calendar в шаблон заполнения отчёта об ошибках, что позволило бы сразу закрывать запросы, связанные с устаревшими версиями. Разработчик GNOME Calendar написал, что поступление жалоб не ограничивается официальной формой отправки отчётов об ошибках, и многие пользователи сообщают о проблемах через социальные сети, Matrix-чат и прочие каналы связи. В ответ сопровождающий пакет задал вопрос - причём тогда здесь удаление ссылок в диалоге "About" о которых изначально шла речь, когда разработчик просто не желает, чтобы пользователи запускали старые версии.

После этого сопровождающий закрыл тикет, пояснив, что удаление ссылок в диалоге "About" лишь решит вопрос в краткосрочной перспективе, не не устранит системную проблему с поставкой устаревших версий в LTS-дистрибутивах. Кроме того, подобное изменение тогда нужно вносить и в Debian с Ubuntu, так как нет никаких причин, по которым проблема может затрагивать только Mint, но не проявляться в Ubuntu и Debian. Лицензия на код GNOME Calendar допускает неограниченное распространение программы и для запрета поставки старых версий необходим переход на несвободную лицензию.

Разработчик GNOME Calendar остался при своём мнении и опубликовал статью с критикой поставки старой версии в Linux Mint, в которой упомянул, что Linux Mint перекладывает на разработчиков GNOME Calendar ответственность за ошибки и вероятно нарушает товарный знак GNOME, распространяя неподдерживаемые сборки, но преподнося их как поддерживаемые основным проектом и вводя пользователей в заблуждение, чтобы самостоятельно не заниматься их поддержкой.

Источник: https://www.opennet.ru/opennews/art.shtml?num=65930

opennet honked 18 Jul 2026 14:00 +0200

Компания Collabora представила Holo Core, порт Arch Linux для архитектуры AArch64

Компания Collabora представила проект Holo Core , в рамках которого совместно с компанией Valve подготовлена редакция дистрибутива Arch Linux для платформы AArch64. Holo Core создан для использования SteamOS на устройстве Steam Frame , сочетающем персональный компьютер, 3D-шлем и два 3D-контроллера. Разработка Holo Core потребовалась, так как дистрибутив Arch Linux, лежащий в основе SteamOS, доступен только для архитектуры x86_64, в то время как устройство Steam Frame построено на чипе Snapdragon 8, использующем архитектуру ARM64. Для тестирования доступен исходный код пакетов , адаптированных для архитектуры ARM64, а также готовые бинарные сборки пакетов и образ контейнера в формате Docker.

Ключевой задачей проекта названо построение инфраструктуры непрерывной интеграции для организации автоматизированных сборок, отслеживающей состояние непрерывно обновляемых репозиториев Arch Linux и определяющей требуюемые зависимости. Помимо создания патчей, необходимых для работы некоторых пакетов на системах Aarch64, в процессе реализации проекта потребовалось решить несколько проблем.

Часть проблем вызвана тем, что в непрерывно обновляемом репозитории Arch Linux новое состояние некоторых пакетов завязано на старое и для сборки требуется воспроизвести всю цепочку состояний (например, для пересборки rust 1.91 должен присутствовать rust 1.90, для которого, в свою очередь, требуется rust 1.89 и т.д.). Похожая ситуация наблюдается для библиотек, на которые завязан сборочный инструментарий (например icu и gpgme, используемые в pacman) - в случае обновления версий данных библиотек, для успешной пересборки необходимо наличие как старой, так и новой версии.

Ещё одним ограничением стала неопределённость с порядком сборки - в Git-репозитории Arch Linux пакеты часто добавляются не последовательно в порядке, непригодном для автоматизированной пересборки без пересчёта всей цепочки зависимостей. Помимо этого, при попытках сборки старых версий преградой становятся изменения в инфраструктуре upstream-проектов - исходный код может быть перемещён, проект перейти на другой git-хостинг, контрольные суммы на код в git поменяться из-за замены коротких хэшей на длинные, а автоматизированная загрузка блокироваться антибот-защитой.

Подготовленный в рамках проекта Holo Core CI-инструментарий способен вычислять полное дерево зависимостей и "воспроизводить" (replay) историю сборок Arch Linux от начального bootstrap-а до выбранного состояния, охватывая все необходимые промежуточные пересборки. Опубликованная тестовая версия соответствует версиям пакетов в репозитории Arch Linux по состоянию на 18 ноября 2025 года и является своего рода прототипом, демонстрирующим готовность созданной инфраструктуры для формирования конечных продуктов.

Когда система будет отлажена, её планируют синхронизировать с версиями пакетов, используемыми при разработке будущих версий SteamOS для архитектуры x86_64. Код развиваемого CI-инструментария будет опубликован под открытой лицензией и предложен для внедрения в проекте Arch Linux, у которого пока нет CI-инфраструктуры. В основной проект также планируют передать наработки для создания официального порта Arch Linux для архитектуры AArch64.

Источник: https://www.opennet.ru/opennews/art.shtml?num=65923

opennet honked 18 Jul 2026 09:00 +0200

В KDE реализована отрисовка теней окон на стороне сервера для приложений, подобных Steam и Discord

Опубликован очередной еженедельный отчёт о разработке KDE, в котором представлена порция изменений для ветки KDE Plasma 6.8, релиз которой запланирован на 14 октября. Среди недавних изменений:
  • В композитный менеджер KWin добавлена возможность автоматической дорисовки на стороне сервера теней и контуров окон, а также применения эффекта закругления углов для приложений, применяющих декорирование окон на стороне клиента (CSD, client-side-decorated), но не поддерживающих указанные элементы оформления. Изменение позволило придать типовой для KDE вид таким приложениям, как Steam и Discord, окна которых ранее отрисовывались без теней, обрамления и скруглений.

    Тени автоматически добавляются к X11-приложениям, в которых не используется декорирование на стороне клиента или сервера. Для ручной активации реализовано новое правило переопределения атрибутов окон приложений (KWin Window Rules) - "Window manager draws titlebar, frame, and shadows".

  • В приложении System Monitor предоставлена возможность привязки процессов к выбранным CPU или группе CPU, для выполнения только на них (CPU affinity).
  • В конфигураторе реализация страницы настройки поведения окон переведена на использование QML, а оформление унифицировано с другими страницами.
  • Добавлены глобально действующие клавиатурные комбинации для перегруппировки задач в списке (Meta+Ctrl+PageUp, Meta+Ctrl+PageDown) или цикличного переключения между задачами (Meta+Ctrl+Shift+PageUp, Meta+Ctrl+Shift+PageDown) в виджете Task Manager.
  • В Frameworks 6.29 проведена оптимизация компонентов ksvg и kguiaddons, что немного снизило потребление памяти.


  • Источник: https://www.opennet.ru/opennews/art.shtml?num=65926

opennet honked 18 Jul 2026 00:00 +0200

Отчёт проекта по возрождению умных часов Pebble

Компания Core Devices опубликовала отчёт о развитии платформы Pebble. За четыре месяца после начала серийного производства выпущено более 23 тысяч экземпляров умных часов Pebble Time 2 , выполнено свыше 80% предварительных заказов. Завершить рассылку оставшихся устройств планируется до конца июля, после чего часы поступят в свободную продажу.

Одновременно продолжается развитие открытой программной платформы PebbleOS для умных часов, в которой за последние месяцы заметно улучшена энергоэффективность: время автономной работы Pebble 2 Duo увеличилось с 17 до более чем 30 дней, а Pebble Time 2 теперь работает около трёх недель без подзарядки.

В SDK для разработчиков добавлена поддержка сенсорного экрана, динамика, RGB-подсветки, расширены возможности JavaScript-платформы Alloy, реализованы механизм вызова кода на C через FFI и встроенный отладчик XSBUG. По данным проекта, сообщество уже создало 2120 приложений и циферблатов для новых устройств.

В мобильном приложении Pebble появилась поддержка гаджета Index 01 (кольцо с кнопкой и микрофоном) и заявлена поддержка webhook, протокола MCP и сквозного шифрования резервных копий. Исходные тексты мобильного приложения опубликованы под лицензией GPLv3.

Источник: https://www.opennet.ru/opennews/art.shtml?num=65921

opennet honked 17 Jul 2026 23:00 +0200

Выпуск Whonix 18.2, дистрибутива для анонимных коммуникаций

Состоялся релиз дистрибутива Whonix 18.2 , нацеленного на предоставление гарантированной анонимности, безопасности и защиты частной информации. Дистрибутив основан на Debian GNU/Linux и использует Tor для обеспечения анонимности. Наработки проекта распространяются под лицензией GPLv3. Для загрузки подготовлены образы виртуальных машин в формате ova для VirtualBox (2.6 ГБ c LXQt и 1.5 ГБ консольный) и qcow2 для гипервизора KVM (4ГБ c LXQt и 2.3 ГБ консольный).

Особенностью Whonix является разделение дистрибутива на два отдельно запускаемых компонента - Whonix-Gateway с реализацией сетевого шлюза для анонимных коммуникаций и Whonix-Workstation с рабочим столом. Компоненты представляют собой отдельные системные окружения, поставляемые внутри одного загрузочного образа и запускаемые в разных виртуальных машинах. Выход в сеть из окружения Whonix-Workstation производится только через шлюз Whonix-Gateway, что изолирует рабочее окружение от прямого взаимодействия с внешним миром и допускает использование только фиктивных сетевых адресов. Подобный подход позволяет защитить пользователя от утечки реального IP-адреса в случае взлома web-браузера или эксплуатации уязвимости, дающей атакующему root-доступ к системе.

Взлом Whonix-Workstation позволят атакующему получить только фиктивные сетевые параметры, так как реальный IP и параметры DNS скрыты за границей сетевого шлюза, работающего на базе Whonix-Gateway, который направляет трафик только через Tor. При этом следует учитывать, что компоненты Whonix рассчитаны на запуск в форме гостевых систем, т.е. не исключена возможность эксплуатации критических 0-day уязвимостей в платформах виртуализации, которые могут предоставить доступ к хост-системе. В связи с этим, не рекомендуется запускать Whonix-Workstation на том же компьютере, что и Whonix-Gateway.

В Whonix-Workstation по умолчанию предоставляется пользовательское окружение LXQt. В поставку включены такие программы, как VLC и Tor Browser. В поставке Whonix-Gateway можно найти набор серверных приложений, в том числе Apache httpd, ngnix и IRC-серверы, которые могут использоваться для организации работы скрытых сервисов Tor. Возможен проброс поверх Tor туннелей для Freenet, i2p, JonDonym, SSH и VPN. При желании, пользователь может обойтись только Whonix-Gateway и подключить через него свои обычные системы, в том числе Windows, что позволяет обеспечить анонимный выход для уже находящихся в обиходе рабочих станций.

Системное окружение базируется на параллельно развиваемом теми же разработчиками защищённом дистрибутиве Kicksecure, расширяющем Debian дополнительными механизмами и настройками для повышения безопасности: AppArmor для изоляции, установка обновлений через Tor, использование PAM-модуля tally2 для защиты от подбора паролей, расширение энтропии для RNG, отключение suid, отсутствие открытых сетевых портов по умолчанию, использование рекомендаций от проекта KSPP (Kernel Self Protection Project), добавление защиты от утечки сведений об активности CPU и т.п.

Основные изменения:

  • Обновлено окружение Kicksecure, в котором вместо GnuPG задействован пакет Sequoia-PGP (реализация OpenPGP на Rust), отключён по умолчанию репозиторий Debian Fast Track, при использовании LXQt прекращена установка Qps (интерфейс для просмотра запущенных процессов), добавлена поддержка qemu:///session для запуска виртуальных машин непривилегированными пользователями.
  • Проведён внутренний аудит безопасности и начат внешний аудит.
  • Улучшен пакет Kloak, применяемый для противостояния идентификации пользователя по характеру ввода с клавиатуры и движению мыши.
  • В поставку Qubes-Whonix-Gateway включён пакет fwupd-qubes-vm.
  • Переписаны Whonix-Windows-Installer и Whonix-Windows-Starter.
  • Улучшена сборка для устройств c процессорами Apple Silicon.


  • Источник: https://www.opennet.ru/opennews/art.shtml?num=65925

opennet honked 17 Jul 2026 23:00 +0200

Илон Маск анонсировал открытие кода социальной сети X

Илон Маск объявил , что после завершения рецензирования безопасности кодовой базы весь исходный код социальной сети X (Twitter), без исключений, будет опубликован в форме открытого проекта. Для подтверждения, что в инфраструктуре X используется именно тот открытый код, что был опубликован, будут привлечены сторонние проверяющие. По мнению Илона, полное доверие достижимо только при условии полной прозрачности процессов.

Источник: https://www.opennet.ru/opennews/art.shtml?num=65924

opennet honked 17 Jul 2026 14:00 +0200

Представлены X-сервер Frame и рабочий стол CHasm, написанные на ассемблере

Проект Frame развивает новый X-сервер, написанный целиком на ассемблере NASM для архитектуры x86_64 и предназначенный для работы в Linux без внешних зависимостей. Взаимодействие с ядром Linux, включая интерфейсы DRM/KMS и evdev, осуществляется напрямую через системные вызовы, без привлечения библиотек, таких как libc, Mesa и FreeType. Код Frame распространяется как общественное достояние. Разработка ведётся с привлечением AI-ассистента Claude Code.

Целью проекта является реализация расширений протокола X11, достаточных для функционирования рабочего стола CHasm, развиваемого тем же автором и также написанного на ассемблере. В качестве необходимого минимума заявлена поддержка запуска типовых X11-приложений, среди которых Firefox, VS Code, GIMP и Inkscape. Из намеченных к реализации X11-расширений упомянуты SHAPE, RENDER, XKB, COMPOSITE, DAMAGE, RANDR, MIT-SHM, XInput2 и XVideo.

Разработка разделена на 14 стадий. В настоящее время проект находится на 7 стадии, на которой уже реализованы базовые возможности для запуска терминала и некоторых X11 приложений. 14 стадия будет достигнута, когда будут реализованы все возможности для полноценной работы с Firefox. На текущем этапе заявлено о возможности запуска базового рабочего стола CHasm, GIMP и Firefox (с ограничениями).

Среди уже реализованных возможностей: приём X11-запросов через Unix-сокет, программная отрисовка через подсистему ядра DRM/KMS, обработка ввода через evdev, API для управления вводом, поддержка подключения нескольких X11-клиентов, функции для создания и работы с окнами, операции с пиксельными картами, атомарные операции, выделение текста для буфера обмена, X11-расширения SHAPE, RANDR, XInput2 и MIT-SHM. Ещё не реализованы примитивы векторной отрисовки, атомарное переключение видеорежима, буфер обмена, переключение раскладки клавиатуры, управление курсором, X11-расширения RENDER, XKB, DAMAGE, COMPOSITE и XI2.

Среда рабочего стола CHasm насчитывает около 100 тысяч строк кода и включает написанные на ассемблере компоненты: мозаичный оконный менеджер Tile, панель состояния Strip, блокировщик экрана Bolt, интерактивная оболочка Bare и эмулятор терминала Glass. Разработанные компоненты заменяются собой связку из gdm, X11 Server, i3, conky, wezterm и zsh.

Разработка ведётся с оглядкой на минимальное потребление энергии при использовании на ноутбуке. В режиме ожидания оконный менеджер Tile и терминал Glass совсем не потребляют ресурсы и активируются только при действии пользователя. Frame в режиме простоя расходует почти в три раза меньше ресурсов CPU, чем X.Org Server.

Утверждается, что окружение на базе Frame и CHasm уже достаточно стабильно для использования в повседневной работе автора проекта. Когда возникают проблемы или чего-то не хватает, автор по мере необходимости привлекает Claude и устраняет недоработки. Автор также развивает набор консольных утилит fe2o3, написанных на Rust и покрывающих все его потребности, кроме web-браузера. В состав fe2o3 входит двухпанельный файловый менеджер Pointer, командный интерпретатор rush, vim-подобный текстовый редактор Scribe, RSS-ридер Gazette, почтовый клиент и мессенджер Kastrup, календарь-планировщик Tock, конфигуратор Crush, просмотрщик документов Viewer.



Источник: https://www.opennet.ru/opennews/art.shtml?num=65922

opennet honked 17 Jul 2026 11:00 +0200

Доступен Wayland 1.26

После четырёх месяцев разработки представлен стабильный релиз протокола, механизма межпроцессного взаимодействия и библиотек Wayland 1.26 . Ветка 1.26 обратно совместима на уровне API и ABI с выпусками 1.x и содержит в основном исправления ошибок и незначительные обновления протокола. Наработки проекта распространяются под лицензией MIT. Эталонный композитный сервер Weston , предоставляющий код и рабочие примеры для использования Wayland в десктоп-окружениях и встраиваемых решениях, развивается в рамках отдельного цикла разработки.

Основные изменения в протоколе:

  • Добавлено событие wl_pointer.warp, через которое можно получать уведомления о новой позиции указателя без обработки события wl_pointer.motion, генерируемого при активности пользователя.
  • Добавлен запрос wl_fixes.ack_global_remove, предназначенный для отправки композитному менеджеру подтверждения того, что клиент прекратил обработку события для исключения состояния гонки при удалении глобальных событий. После получения подтверждения от всех клиентов композитный менеджер может удалить связанный с событием обработчик на своей стороне.
  • Добавлена функция wl_display_remove_socket_fd() для удаления сокетов, до этого добавленных через вызов wl_display_add_socket_fd().
  • В отладочном режиме WAYLAND_DEBUG обеспечен вывод в лог времени в формате "HH:MM:ss.xxxxxx", упрощающем разбор и сравнение логов.




  • Добавленные после рошлого выпуска Wayland расширения протоколов, дополняющие базовый протокол Wayland и поставляемые в отдельном наборе Wayland-Protocols:

    • xx-fractional-scale - для масштабирования системы логических координат, значения в которой задаются целыми числами, для повышения точности позиционирования и увеличения разрешения логических координат до отдельных пикселей. Подобная возможность решает проблему с ограниченным разрешением системы логических координат, недостаточным для позиционирования на уровне отдельных пикселей, необходимого для полноценной реализации дробного масштабирования.
    • xx-cutouts - для получения информации о вырезах на экране (например, области под фронтальную камеру на экране смартфона).
    • xx-zones - для создания и добавления окон верхнего уровня в "зоны" - окружения со своим пространством координат. Протокол позволяет организовать логическую расстановку окон, в которой каждое окно размещается относительно другого окна.
    • xx-keyboard-filter - для перехвата клиентом выбранных событий клавиатуры, изменения событий ввода или блокирования передачи определённых событий в Wayland-поверхность, на которой установлен фокус ввода.
    • В категорию "staging" добавлен протокол xdg-session-management, предоставляющий возможности для восстановления состояния и позиции окон прерванного сеанса в окружениях на основе протокола Wayland, например, после аварийного завершения композитного сервера или приложения.
    • В протокол "linux-dmabuf" добавлена поддержка работы на системах с несколькими GPU. На подобных системах клиент может согласовать с композитными сервером какой из GPU следует использовать.
    • В протокол color-management-v1 добавлена поддержка метаданных изображений в формате BT.2100 для применения в композитном сервере специфичных обработчиков, позволяющих корректно отображать HDR-контент, созданный для Windows.




    • Наиболее заметные события, связанные с Wayland и произошедшие после публикации прошлого выпуска:

      • В Cinnamon реализована полноценная поддержка Wayland.
      • В библиотеку ANGLE, используемую в Chrome и Android, добавлена поддержка Wayland.
      • В KDE при использовании Wayland реализована поддержка восстановления сеансов и реализован Wayland-протокол xx-fractional-scale-v2 для дробного масштабирования.
      • Создан порт X.Org-драйвера Synaptics для окружений на базе Wayland.
      • Инициирована проверка готовности платформ VFX и анимации к замене X11 на Wayland.
      • Началось тестирование композитного сервера Xfwl4 от проекта Xfce.
      • На базе Wayfire и Libadwaita воссоздана пользовательская оболочка Unity.
      • Обновлены композитные серверы и среды рабочего стола: COSMIC 1.3.0, Weston 16, Phosh 0.56, Nourish 1.0.0, miracle-wm 0.10, KDE Plasma 6.7, labwc 0.20, Sway 1.2, Wayland Maker 0.8, Hyprland 0.55, Niri 26.04, LXQt 2.4.0, Cage 0.3.






      • Напомним, что Wayland представляет собой протокол взаимодействия композитного сервера и работающих с ним приложений. Клиенты самостоятельно выполняют отрисовку своих окон в отдельном буфере, передавая информацию об обновлениях композитному серверу, который комбинирует содержимое буферов отдельных приложений для формирования итогового вывода с учётом возможных нюансов, таких как перекрытие окон и прозрачность. Иными словами, композитный сервер не предоставляет API для отрисовки отдельных элементов, а оперирует только с уже сформированными окнами, что позволяет избавиться от двойной буферизации при использовании высокоуровневых библиотек, таких как GTK и Qt, берущих на себя работу по компоновке содержимого окон.

        Wayland решает многие проблемы с безопасностью X11, так как в отличие от последнего изолирует ввод и вывод для каждого окна, не позволяет клиенту получить доступ к содержимому окон других клиентов, а также не допускает перехват связанных с другими окнами событий ввода. Поддержка прямой работы c Wayland реализована для большинства применяемых в Linux графических библиотек, включая GTK, Qt, SDL, FLTK, wxWidgets, Clutter и EFL (Enlightenment Foundation Library).

        Взаимодействие с аппаратным обеспечением в Wayland/Weston, например, проведение инициализации, переключение видеорежимов (drm modesetting) и управление памятью (GEM для i915 и TTM для radeon и nouveau) графических карт, может производиться напрямую через модуль, работающий на уровне ядра, что позволяет обойтись без привилегий суперпользователя. Для обеспечения выполнения обычных X11-приложений в окружении на базе Wayland используется DDX-компонент XWayland (Device-Dependent X), похожий по организации работы на Xwin и Xquartz для платформ Win32 и macOS.

        Источник: https://www.opennet.ru/opennews/art.shtml?num=65920

opennet honked 17 Jul 2026 10:00 +0200

Выпуск драйвера SpliX 2.0.2 для лазерных принтеров Samsung, Xerox и HP

После более двух лет со времени прошлого выпуска сформирован релиз проекта SpliX 2.0.2 , развивающего интегрируемый с сервером печати CUPS драйвер для лазерных принтеров от компаний Samsung, Xerox и HP, поддерживающих язык описания страниц SPL (Samsung Printer Language), при использовании которого обработка документа перед печатью производится на пользовательском компьютере, а на принтер отправляется финальный макет. Поддерживаются совместимые с SPL2 и SPLc принтеры, к которым относятся почти все дешёвые лазерные принтеры Samsung и некоторые модели принтеров Xerox, Dell, Lexmark, HP и Toshiba, построенные на технологиях Samsung. Код драйвера написан на языке C++ и распространяется под лицензией GPLv2.

В новой версии:

  • Добавлена поддержка серий принтеров:
    • HP Laser 10x, HP Laser MFP 13x,
    • Samsung SL-M2020, SL-M2070
    • Samsung ML-1670, ML-1860,
    • Samsung SCX-3400,
    • Samsung M262x 282x, M267x 287x, M283x
    • Xerox Phaser 3020, 3052, 3260,
    • Xerox WorkCentre 3025, 3215, 3225.
    • Перенесены идентификаторы (1284DeviceID) принтеров Samsung и Xerox из Fedora Linux.
    • Добавлена поддержка дуплексного режима на принтере Samsung SCX-4521F.
    • В драйвер ULD добавлена поддержка дополнительных размеров страниц.
    • Решена проблема с печатью на листах в формате A5 на принтерах Samsung ML-15x0, ML-16x0, ML-17x0, ML-225x и Phaser 3117.


    • Источник: https://www.opennet.ru/opennews/art.shtml?num=65917

opennet honked 17 Jul 2026 09:00 +0200

OpenBSD прекратил поддержку аппаратной платформы Loongson из-за регресии в Clang

Из OpenBSD удалена поддержка платформы Loongson , добавленной в 2010 году для MIPS-совместимых китайских процессоров Loongson 2E и 2F. В качестве причины удаления отмечаются проблемы со сборкой для платформы mips64el в новых версиях компилятора Clang. После попытки выполнить самосборку clang 22 (сборка кода clang 22 с использованием компилятора clang 22) стали возникать аварийным завершения, которые не проявлялись при сборке clang 22 при помощи clang 19.

Сопровождавший платформу Loongson разработчик отметил, что у него нет времени и сил разбирать причины возникшей регрессии, особенно с учётом того, что цикл самосборки clang на имеющемся компьютере с CPU Loongson занимает 10 дней. Вероятно регрессия связана с обработкой порядка следования байт, так как на MIPS-платформе Octeon проблема не проявляется (Loongson - Little-Endian, Octeon - Big-Endian). Вариант возвращения на использование GCC 4 отброшен из-за того, что многие порты требуют компилятора с поддержкой стандарта C++ 11.

Источник: https://www.opennet.ru/opennews/art.shtml?num=65919

opennet honked 17 Jul 2026 08:00 +0200

Альтернативная расширенная сборка PuTTY, поддерживающая файловые сессии

Опубликована альтернативная сборка SSH-клиента PuTTY 0.84 , дополненная некоторыми возможностями, перенесёнными из форка KiTTY , разработка которого была прекращена три года назад. Перенос функциональности из KiTTY в актуальную кодовую базу PuTTY практически полностью был реализован с помощью ChatGPT/Codex. Изменения касаются только интерфейса и удобства использования, без вмешательства в основную логику PuTTY.

Среди наиболее заметных изменений:

  • Хранение сессий и настроек в отдельных файлах.
  • Отдельный launcher в системном трее.
  • Возможность изменять размер шрифта комбинацией "Ctrl+колесо мыши".
  • Автоматическое сохранение размера и положения окна.
  • Комбинация "Ctrl+Shift+клик левой кнопкой мыши" для открытия URL.
  • По умолчанию работа с курсором в режиме "xterm-style bitmap", благодаря чему курсор в Midnight Commander отображается и работает корректно.


  • Источник: https://www.opennet.ru/opennews/art.shtml?num=65918

opennet honked 16 Jul 2026 23:00 +0200

Линус Торвальдс поддержал право использовать AI-инструменты при разработке ядра

Линус Торвальдс прокомментировал попытки обсудить запрет на применение AI-инструментов в разработке ядра Linux. Официальная позиция в том, что ядро Linux, как проект, не против использования AI. AI рассматривается как инструмент, упрощающий работу над кодом, такой же как и любые другие инструменты. Использование AI личное дело каждого разработчика и фактором при приёме изменений является качество кода, а не то, какие инструменты использовались для создания этого кода.

Тем, кто недоволен подобной политикой или пытается навязывать другим запрет использования AI-инструментов, Линус рекомендовал создать свой форк ядра или прекратить участие в разработке. По мнению Линуса, ещё год назад применение AI при разработке могло вызывать вопросы, но сейчас польза от AI стала очевидной и отрицать это могут лишь те, кто не использовал современные AI-инструменты. Никто в сообществе разработчиков ядра не заставляет других использовать AI, но попытки препятствовать использованию AI другими людьми будут пресекаться.

Ядро Linux остаётся техническим проектом и связанные с ним решения принимаются на основе технических достоинств, а не боязни нового. Ядро не является проектом воинов за социальную справедливость, никогда им не был, и никогда не станет. Социальный аспект работы над открытым кодом рассматривается, как важная и мотивирующая часть проекта, но скорее это побочный эффект, а не цель существования проекта. Ядро развивается как открытый проект не по религиозным причинам, а так как эта модель приводит к созданию лучших технологий.

В продолжении дискуссии Линус посоветовал не навязывать свои этические нормы другим людям и сравнил применение AI с вегетарианством - среди разработчиков ядра есть вегетарианцы, у которых разные причины не есть мясо (социальные, религиозные, этические, вкусовые), но они не ожидают, что все остальные разработчики станут вегетарианцами из‑за их личной позиции. С принятием AI то же самое.

Противникам AI, пытающимся ссылаться на этику, Линус посоветовал держать свою этику там, где ей место - в личной жизни, и не пытаться навязывать её другим людям. Развивая тему этики Линус также упомянул взаимоотношения сообщества разработчиков ядра с Фондом СПО, который по его мнению манипулирует этическими причинами и использует их как оружие, отпугивая тем самым адекватных людей. Именно поэтому Linux - это не GNU/Linux, и в сообществе разработчиков ядра предпочитают использовать термин "Open Source", а не "Free Software".

Источник: https://www.opennet.ru/opennews/art.shtml?num=65913

opennet honked 16 Jul 2026 21:00 +0200

Регрессия в ядре Linux 7.0, существенно снижающая производительность приложений, использующих AMD ROCm

Инженеры из компании Canonical предупредили о наличии регрессий в предстоящем обновлении пакета с ядром 7.0.0-28.28, которое будет доставлено пользователям Ubuntu 26.04 и Ubuntu 24.04. Регрессия проявляется при использовании драйвера amdgpu и приводит к существенному снижению производительности некоторых приложений, использующих стек AMD ROCm . Например, из-за регрессии время выполнения модели Stable Diffusion XL (SDXL) при помощи ComfyUI замедлилась в 42 раза (с 9 секунд до 388 секунд).

Возникновение проблемы отмечено в обновлении ядра Linux 7.0.12, на базе которого собрана версия 7.0.0-28.28 пакета с ядром для Ubuntu. Отмечается, что подготовленное обновление содержит устранение важных уязвимостей и компания Canonical не может отложить его из-за отмеченной регрессии, поэтому решено выпустить его как есть, а регрессию устранить в следующем корректирующем обновлении. Пользователи, для которых отмеченная регрессия более критична, чем устранение уязвимостей, могут не переходить на выпуск 7.0.0-28.28 и дождаться следующего обновления.

Проблема также проявляется в пакетах с ядром 7.0.12, выпущенных для Fedora, CachyOS и других дистрибутивов Linux. Недоработка устранена в выпуске ядра 7.0.13. В качестве обходного пути устранения регрессии в ComfyUI можно использовать флаг "--disable-mmap".

Источник: https://www.opennet.ru/opennews/art.shtml?num=65916

opennet honked 16 Jul 2026 20:00 +0200

Выпуск дистрибутива для создания межсетевых экранов OPNsense 26.7

Опубликован релиз дистрибутива для создания межсетевых экранов OPNsense 26.7 , который в 2015 году отделился от проекта pfSense с целью разработки полностью открытого дистрибутива, который мог бы обладать функциональностью на уровне коммерческих решений для развёртывания межсетевых экранов и сетевых шлюзов. В отличие от pfSense проект позиционируется как неподконтрольный одной компании, развиваемый при непосредственном участии сообщества и обладающий полностью прозрачным процессом разработки, а также предоставляющий возможность использования любых своих наработок в сторонних продуктах, в том числе коммерческих. Исходные тексты компонентов дистрибутива, а также используемые для сборки инструменты, распространяются под лицензией BSD. Сборки подготовлены в форме LiveCD и системного образа для записи на Flash-накопители (490 МБ).

Начинка дистрибутива основывается на коде FreeBSD. Среди возможностей OPNsense: полностью открытый сборочный инструментарий, поддержка установки в форме пакетов поверх обычного FreeBSD, средства балансировки нагрузки, web-интерфейс для организации подключения пользователей к сети (Captive portal), наличие механизмов отслеживания состояний соединений (stateful firewall на основе pf), система ограничения пропускной способности, фильтрация трафика, создание VPN на базе IPsec, OpenVPN и PPTP, интеграция с LDAP и RADIUS, поддержка DDNS (Dynamic DNS), система наглядных отчётов и графиков.

На базе дистрибутива могут создаваться отказоустойчивые конфигурации, основанные на использовании протокола CARP и позволяющие запустить помимо основного межсетевого экрана запасной узел, который будет автоматически синхронизирован на уровне конфигурации и примет на себя нагрузку в случае сбоя первичного узла. Для администратора предлагается web-интерфейс для настройки межсетевого экрана, построенный с использованием web-фреймворка Bootstrap и Phalcon MVC.

Среди изменений:

  • Осуществлён переход на кодовую базу FreeBSD 15.1 (ранее использовался FreeBSD 14.3).
  • Интерфейсы для настройки правил межсетевых экранов, назначения сетевых интерфейсов (разделение между LAN и WAN) и управления группами шлюзов переведены на использование MVC-фреймворка и теперь дополнительно доступны через Web API для автоматизации управления сетевой конфигурацией.
  • Добавлен мастер для миграции правил трансляции адресов со старого формата конфигурации Outbound NAT на новый формат, использующий архитектуру Source NAT (SNAT).
  • В конфигуратор KEA DHCP добавлена поддержка DDNS (Dynamic) и автоматического выделения префиксов IPv6 (блоков адресов).
  • В Captive portal добавлена поддержка IPv6.
  • Обновлены версии OpenVPN 2.7, PHP 8.5, Python 3.13.
  • Устранена критическая уязвимость (CVE-2026-57155, уровень опасности 9.9 из 10), позволяющая непривилегированному пользователю без доступа к shell и ограниченному работой с алиасами (списки с именами сетей и хостов), выполнить код с правами root. Уязвимость вызвана отсутствием должных проверок при обработке данных из БД GeoIP c привязкой стран к IP-адресам.

    Код страны из БД GeoIP без проверки подставлялся при формировании записываемого имени файла, что позволяло перезаписать любой файл в системе, так как обработчик запускается с правами root. Через Web API непривилегированный пользователь мог указать свой URL для загрузки модифицированной БД GeoIP для алиасов. Для получения прав root в одной из записей в БД вместо кода страны можно указать "../../../../../../../../etc/newsyslog.conf.d/zzz_pwn", что приведёт к созданию файла конфигурации для системы ротации логов, в котором могут быть определены команды, запускаемые с правами root.



    Источник: https://www.opennet.ru/opennews/art.shtml?num=65915

opennet honked 16 Jul 2026 18:00 +0200

Microsoft открыл код IRC-клиента ComicChat

Компания Microsoft открыла исходный код IRC-клиента ComicChat , диалоги в котором отисовываются в форме комиксов, генерируемых на основе персонажей, выбранных участниками и отражающими их эмоции. ComicChat использует штатный протокол IRC, может подключаться к обычным IRC-серверам и совместим с текстовыми IRC-клиентами. Код написан на C++ и открыт под лицензией MIT.

Для формирования сюжета кадров используется экспертная система, которая при генерации картинки учитывает содержимое сообщений и контекст, на основе которых определяется расположение, позы, жесты и мимика персонажей, а также число участников, масштаб, ракурс и компоновка кадров. Персонажи для участников, использующих текстовые IRC-клиенты, выбираются автоматически.

Проект развивался как эксперимент с новыми способами визуализации общения в сети. В 1996 году первая версия ComicChat была добавлена в поставку Internet Explorer 3.0 и могла использоваться как отдельное приложение или внутри браузера. В 1998 году ComicChat был включён в поставку Windows 98. В 2000 году разработка проекта была прекращена, после того как на смену IRC пришли мессенджеры. ComicChat стал первой программой, в которой использовался шрифт Comic Sans, подходящий для пузырей с текстом на комиксах.

Опубликованная в 2026 году версия адаптирована для сборки современными компиляторами и расширена для совместимости с современными IRC-серверами и клиентами. В новой версии также добавлена поддержка TLS-шифрования и реализовано масштабирование интерфейса для экранов с высокой плотностью пикселей.

Источник: https://www.opennet.ru/opennews/art.shtml?num=65914

undeadly honked 16 Jul 2026 14:00 +0200

OpenBSD moves to 8.0-beta in -current and snapshots

OpenBSD development is an ever ongoing activity, and when the feature set of a new release has been set and the stabilization phase leading up to the release starts, -current becomes $NEXTRELEASE-beta .

The switch to 8.0-beta happened with this commit by Theo de Raadt (deraadt@):

List:       openbsd-cvs
Subject:    CVS: cvs.openbsd.org: src
From:       Theo de Raadt <deraadt () cvs ! openbsd ! org>
Date:       2026-07-16 6:21:10
Message-ID: 17bf9c846ef76761 () cvs ! openbsd ! org

CVSROOT:	/cvs
Module name:	src
Changes by:	deraadt@cvs.openbsd.org	2026/07/16 00:21:10

Read more…

undeadly honked 16 Jul 2026 14:00 +0200

OpenBSD/loongson hardware platform retired

The OpenBSD/loongson hardware platform has been retired. The commit message by Miod Vallat (miod@) explains the reason(s).

List:       openbsd-cvs
Subject:    CVS: cvs.openbsd.org: src
From:       Miod Vallat <miod () cvs ! openbsd ! org>
Date:       2026-07-15 18:59:19
Message-ID: 17bf9b1b148f61fa () cvs ! openbsd ! org

CVSROOT:	/cvs
Module name:	src
Changes by:	miod@cvs.openbsd.org	2026/07/15 13:00:24

Modified files:
	.              : Makefile.cross 
	distrib        : Makefile 
	distrib/notes  : Makefile 
	distrib/special/installboot: Makefile 
	etc            : Makefile 
	lib/libarch/mips64: Makefile 
	regress/etc/MAKEDEV: Makefile 
	regress/usr.sbin/installboot: Makefile 
	share/man/man4 : Makefile 
	share/man/man8 : Makefile 
	sys            : Makefile 
	sys/kern       : Makefile 
	usr.sbin/apm   : Makefile 
	usr.sbin/apmd  : Makefile 
	usr.sbin/hotplugd: Makefile 
	usr.sbin/installboot: Makefile 
	usr.sbin/pcidump: Makefile 
	usr.sbin/wsfontload: Makefile 

Log message:
Unhook loongson from the build.

Read more…

opennet honked 16 Jul 2026 13:00 +0200

Доступен язык программирования Perl 5.44

После года разработки опубликован релиз новой стабильной ветки языка программирования Perl - 5.44 . При подготовке нового выпуска было изменено около 270 тысяч строк кода (без документации и автоматически сгенерированного кода - 110 тысяч), изменения затронули 860 файлов, в разработке принял участие 71 разработчик.

Ветка 5.44 выпущена в соответствии с утверждённым тринадцать лет назад фиксированным графиком разработки, подразумевающим выпуск новых стабильных веток раз в год и корректирующих релизов - раз в три месяца. Примерно через месяц планируется выпустить первый корректирующий релиз Perl 5.44.1, в котором будут исправлены наиболее значительные ошибки, выявленные в процессе внедрения Perl 5.44.0. Одновременно с выходом Perl 5.44 прекращена поддержка ветки 5.40, для которой обновления могут быть выпущены в будущем только в случае выявления критических проблем с безопасностью. Начался процесс разработки экспериментальной ветки 5.45, на базе которой в первой половине 2027 года будет сформирован стабильный релиз Perl 5.46, если не будет принято решение перейти к нумерации 7.x.

Ключевые изменения:

  • Добавлена экспериментальная возможность использования именованных параметров в сигнатурах функций, определяющих перечень передаваемых в функцию переменных не в теле функции, а при её объявлении. Новая возможность позволяет передавать параметры не в строгом порядке следования, а в произвольном порядке с использованием пар ключ/значения и синтаксиса как при назначении элементов в хэшах:
        
    Старый синтаксис: 
       sub f { my ($x, $y) = @_; ...}
       f(1, 2);
    
    Сигнатуры:      
       sub f ($x, $y) { ... }
       f(1, 2);
    
    Сигнатуры с именованными параметрами:
       sub f (:$x, :$y) { ... }
       f(y => 2, x => 1);
    
  • Добавлена экспериментальная возможность использования алиасов (указателей на указатели) в циклах foreach с несколькими переменными. Реализованная возможность позволяет создавать алиас в цикле foreach при единовременном извлечением сразу нескольких значений в одной итерации цикла. Например, можно сформировать алиас для элемента хэша c массивом при переборе разом ключей и значений хэша:
       use v5.44;
       use feature qw( refaliasing declared_refs );
       my %hash = (
          one => [1],
          two => [2, 2],
       );
       foreach my ( $key, \@items ) ( %hash ) {
           say "The $key array contains: @items";
       }
       # До версии 5.44 потребовалось бы выполнять разыменование:
       foreach my ( $key, $var ) ( %hash ) {
           say "The $key array contains: @$var";
       }
       # Без экспериментальных  возможностей refaliasing и declared_refs:
       foreach my $key (keys %hash) {
          say "The $key array contains: @{$hash{$key}}";
       }
    
  • В регулярных выражениях реализован экспериментальный режим 'enhanced_xx', позволяющий использовать модификатор "/xx" с классами символов в квадратных скобках ([a-zA-Z]) для их разделения на несколько строк или подстановки комментариев. Например, условие "if ($text =~ m/[a-zA-Z]/){" можно оформить так:
       if ($text =~ m/[
          a-z # строчные буквы
          A-Z # заглавные буквы
          ]/xx) {
    
  • В генераторе псевдослучайных чисел для получения энтропии задействован системный вызов getentropy() на системах с его поддержкой (Linux, BSD, macOS). На остальных системах для получения энтропии осуществляется чтение из устройства /dev/urandom или использование хэша от времени, идентификатора процесса и значения указателя.
  • Добавлена поддержка спецификации Unicode 17.0.
  • Обеспечено строгое соблюдение правил Unicode для имён идентификаторов и групп регулярных выражений, в которых теперь запрещено использовать около 160 Unicode-символов, ранее подпадавших под класс "\w". Например, из действия класса "\w", охватывающего все буквы, цифры и символ подчеркивания, выведены латинские буквы в кружках, которые напоминают реальные буквы, но ими не являются. Изменение поведения затрагивает только программы, использующие режим "use utf8".
  • Устранены уязвимости, вызванные переполнениями буфера в функциях Perl_study_chunk (CVE-2026-8376, проявляется в 32-разрядных сборках) и S_measure_struct (CVE-2026-57432), а также переполнение 16-разрядного счётчика в Regex-движке (CVE-2026-13221), что может привести к неверному срабатыванию регулярного выражения.
  • Запрещён переход при помощи оператора goto на позиции внутри циклов и блочных конструкций. Данная возможность была объявлена устаревшей в 2010 году.
  • Проведены оптимизации производительности, ускорившие операции сложения, вычитания и умножения целых чисел, обработку сигнатур функций и заполнение хэшей из списков в формате ключ/значение с известными на этапе компиляции строковыми ключами.


  • Источник: https://www.opennet.ru/opennews/art.shtml?num=65912

continue honked back 16 Jul 2026 11:54 +0200
in reply to: https://mastodon.online/users/liilliil/statuses/116924803728310657

@liilliil

Забавно: захожу в раздел "О Фестивале" (https://multfest.ru/bfm/) - получаю ошибку Access Denied (403).

$ curl https://multfest.ru/bfm/ | tail 
                                        <div class="description-text animate__animated animate__fadeIn">
                                                <p>You do not have permission to view this page.</p>
                                                <p>Please check your credentials and try again.</p>
                                                <section class="footer"><strong>Error Code:</strong> 403</section>
                                        </div>
                                </div>
                        </div>
                </div>
        </body>
</html>

continue bonked 16 Jul 2026 10:38 +0200
original: opennet@honk.any-key.press

В OpenBSD устранена локальная уявзимость, позволяющая получить права root

Проект OpenBSD опубликовал исправление уязвимости (CVE-2026-57589) в ядре, затрагивающей реализацию системных вызовов для работы с семафорами System V (sem). Проблема вызвана обращением к уже освобождённой памяти в функции sys_semget() и может эксплуатироваться для получения прав root непривилегированным локальным пользователем в конфигурации по умолчанию.

В кодовую базу OpenBSD-current исправление было включено 23 мая, но для уже выпущенных релизов патчи опубликованы только сегодня. Ошибка присутствовала в коде 23 года и была выявлена в рамках инициативы Patch the Planet по проверке открытых проектов AI-моделями OpenAI.

Помимо отмеченной проблемы опубликовано несколько исправлений, которые не помечены как устранения уязвимостей, но, судя по описанию, могут быть связаны с безопасностью: недостаточная проверка входных данных в коде IPsec и IPComp; двойное освобождение памяти в сервере NFS; повреждение памяти в коде для работы с блокировками в функциях pinsyscall и kbind.

Источник: https://www.opennet.ru/opennews/art.shtml?num=65867

opennet honked 16 Jul 2026 10:00 +0200

В OpenBSD устранена локальная уявзимость, позволяющая получить права root

Проект OpenBSD опубликовал исправление уязвимости (CVE-2026-57589) в ядре, затрагивающей реализацию системных вызовов для работы с семафорами System V (sem). Проблема вызвана обращением к уже освобождённой памяти в функции sys_semget() и может эксплуатироваться для получения прав root непривилегированным локальным пользователем в конфигурации по умолчанию.

В кодовую базу OpenBSD-current исправление было включено 23 мая, но для уже выпущенных релизов патчи опубликованы только сегодня. Ошибка присутствовала в коде 23 года и была выявлена в рамках инициативы Patch the Planet по проверке открытых проектов AI-моделями OpenAI.

Помимо отмеченной проблемы опубликовано несколько исправлений, которые не помечены как устранения уязвимостей, но, судя по описанию, могут быть связаны с безопасностью: недостаточная проверка входных данных в коде IPsec и IPComp; двойное освобождение памяти в сервере NFS; повреждение памяти в коде для работы с блокировками в функциях pinsyscall и kbind.

Источник: https://www.opennet.ru/opennews/art.shtml?num=65867

opennet honked 16 Jul 2026 09:00 +0200

Обновление NTFS-3G 2026.7.7 с устранением 9 уязвимостей

Опубликован релиз пакета NTFS-3G 2026.7.7 , включающего свободный драйвер, работающий в пространстве пользователя с использованием механизма FUSE, и комплект утилит ntfsprogs для манипуляций с разделами NTFS. Код проекта распространяется под лицензией GPLv2. В новой версии устранено 9 уязвимостей , которые могут привести к выполнению кода с правами root при обработке специально оформленных разделов или дисковых образов с ФС NTFS.
  • CVE-2026-46569 - переполнение буфера в функции ntfs_ib_copy_tail(), вызванное отсутствием проверки допустимого диапазона значений. Уязвимость может привести к выполнению кода с правами root через создание файла в специально оформленной директории после монтирования модифицированного атакующим образа NTFS.
  • CVE-2026-42617 - переполнение буфера в функции ntfs_ir_to_ib(), которое может привести к выполнению кода с правами root через создание файла в директории после монтирования специально модифицированного образа NTFS.
  • CVE-2026-42618 - переполнение буфера в функции ntfs_decompress(), которое может привести к выполнению кода с правами root при чтении специально оформленного файла после монтирования модифицированного атакующим образа NTFS.
  • CVE-2026-46570 - переполнение буфера в функции ntfs_index_walk_down(), которое может привести к выполнению кода с правами root при обращению к метаданным файла после монтирования специально оформленного образа NTFS.
  • CVE-2026-46572 - переполнение буфера в функции ntfs_ib_cut_tail(), которое может привести к выполнению кода с правами root при создании файла в директории после монтирования специально оформленного образа NTFS с повреждённым индексом.
  • CVE-2026-56135 - переполнение буфера в функции build_inherited_id(), которое может привести к выполнению кода с правами root при создании файла после монтирования специально оформленного образа NTFS c некорректными метаданными ACL у директории.
  • CVE-2026-42616 - переполнение буфера в утилите ntfscat, которое потенциально может привести к выполнению кода при чтении специально оформленных образов NTFS.
  • CVE-2026-46571, CVE-2026-56136 - чтение из области вне выделенного буфера при разборе символических ссылок и манипуляций с файлами после монтирования модифицированного атакующим образа NTFS. Уязвимости могут привести к утечке информации из памяти привилегированного процесса ntfs-3g.


  • Источник: https://www.opennet.ru/opennews/art.shtml?num=65911

opennet honked 15 Jul 2026 23:00 +0200

Обновление nginx 1.31.3 с устранением RCE-уязвимости

Сформирован выпуск основной ветки nginx 1.31.3 , в рамках которой продолжается развитие новых возможностей, а также выпуск параллельно поддерживаемой стабильной ветки nginx 1.30.4, в которую вносятся только изменения, связанные с устранением серьёзных ошибок и уязвимостей. В обновлениях устранено 3 уязвимости :
  • CVE-2026-42533 - переполнение буфера, проявляющееся при использовании в директиве "map" проверок через регулярные выражения с подстановками при помощи неименованных (например, $1 и $2) или именованных переменных, при условии, что данные переменные упомянуты до переменной результата map или использована переменная, которая не кэшируется. Потенциально уязвимость может привести к удалённому выполнению кода на сервере через отправку специально оформленного HTTP-запроса. Проблеме присвоен критический уровень опасности (9.2 из 10).
  • CVE-2026-60005 - утечка неинициализированной памяти рабочего процесса при использовании модуля ngx_http_slice_module и указания в директиве slice регулярных выражений с подстановками при помощи неименованных переменных. Уязвимости присвоен уровень опасности 8.8 из 10.
  • CVE-2026-56434 - обращение к памяти после её освобождения в модуле ngx_http_ssi_module, возникающее при обработке специально оформленного ответа, возвращённого проксированным бэкендом. Уязвимость может привести к изменению содержимого памяти рабочего процесса. Проблеме присвоен уровень опасности 8.3 из 10.
  • Не связанные с уязвимостями изменения:

    • В модуле ngx_http_xslt_filter_module отключена загрузка переменных в XML-документе, значения которых загружаются из внешних источников. Добавлена директива "xml_external_entities" для управления загрузкой внешних компонентов, указанных в блоке DTD обрабатываемого XML-документа.
    • Добавлены директивы "proxy_socket_sndbuf", "proxy_socket_rcvbuf", "fastcgi_socket_sndbuf", "fastcgi_socket_rcvbuf", "grpc_socket_sndbuf", "grpc_socket_rcvbuf", "scgi_socket_sndbuf", "scgi_socket_rcvbuf", "uwsgi_socket_sndbuf", "uwsgi_socket_rcvbuf", "tunnel_socket_sndbuf" и "tunnel_socket_rcvbuf" для выставления размера буферов отправки (SO_SNDBUF) и приёма (SO_RCVBUF).
    • Для архитектуры LoongArch64 реализовано определение размера блока (cache line), используемого для передачи данных между кэшем CPU и памятью.
    • В модулях ngx_http_proxy_v2_module и ngx_http_grpc_module реализовано ограничение размера заголовков и трейлеров в ответах HTTP/2 при помощи директив proxy_buffer_size и grpc_buffer_size.


    • Источник: https://www.opennet.ru/opennews/art.shtml?num=65910