Отчёт о развитии FreeBSD за второй квартал 2026 года
Опубликован
отчёт о развитии проекта FreeBSD за второй квартал 2026 года. Владлен Пополитов
перевёл
полный отчёт на русский язык. Выжимка интересных проектов:
- Sylve - унифицированная платформа управления системой, предоставляющая web-интерфейс для управления виртуальными машинами (на базе Bhyve), jail-окружениями, ZFS-хранилищем и сетевым взаимодействием.
- Развивается модульный двухэтапный инсталлятор Parthenope, написанный на языке Lua. Почти готов фронтэнд с текстовым интерфейсом пользователя. Планируется создание фронтэндов для CLI и web-интерфейса.
- В состав включена утилита smart для извлечения данных S.M.A.R.T. и мониторинга состояния накопителей с интерфейсами ATA, NVMe и SCSI.
- Финальная стадия реализации API Process Descriptor, аналога имеющегося в Linux механизма pidfd, решающего проблемы с повторным использованием PID-идентификаторов процессов (pidfd связывается с конкретным процессом и не меняется, в том время как PID может быть привязан к другому процессу после завершения текущего процесса, ассоциированного с этим PID).
- Развивается новый планировщик задач с более предсказуемым поведением, раздельным управлением задержками и ресурсами CPU и расширенными возможностями, такими как планирование на гибридных CPU, планирование c учётом энергопотребления и иерархическое планирование.
- Проект по интеграции поддержки режимов низкого энергопотребления S0ix и s2idle (Suspend-To-Idle), которые позволят снизить энергопотребление при использовании FreeBSD на современных ноутбуках с процессорами Intel и AMD, некоторые из которых не поддерживают режим сна S3.
Также продолжается работа по самодостаточной поддержке спящего режима (Hibernate) без использования возможностей прошивок для сохранения состояния системы.
- Работа над поддержкой стандарта ACPI CPPC (Collaborative Processor Performance Control), позволяющего операционным системам управлять уровнями производительности и эффективности CPU.
- На базе LinuxKPI, прослойки для запуска Linux-драйверов во FreeBSD, развиваются беспроводной стек, синхронизированный с ядром Linux 7.0 и предоставляющий драйверы Intel iwlwifi, Realtek rtw88/rtw89, Mediatek mt76, Qualcomm Atheros ath10k, ath11k и ath12k, и Broadcom brcmfmac.
- Проведена работа по синхронизации графических драйверов i915 и amdgpu с ядром Linux 6.14.
- Во FreeBSD-CURRENT добавлен драйвер для туннелей GENEVE (Generic Network Virtualization Encapsulation), применяемых в программно-определяемых сетях (SDN) и для построения виртуальных сетей поверх физической сети.
- Добавлена поддержка метрик маршрутизации, применяемых на маршрутизаторах для принятия решений о выборе маршрута (приоритетными являются шлюзы с меньшими метриками).
- Проект по реализации родной поддержки протокола MPLS (Multiprotocol Label Switching).
- Разработка HID-драйверов bthidbus и bthid для устройств ввода, подключаемых через Bluetooth.
- Создан совместимый с ядром Linux 7.0 драйвер ntsync, позволяющий существенно поднять производительность Windows-игр, запускаемых при помощи Wine. Драйвер реализует символьное устройство /dev/ntsync и набор примитивов для синхронизации, применяемых в ядре Windows NT.
- Портирование приложения Raspberry Pi Imager с интерфейсом для настройки и установки системных образов для плат Raspberry Pi.
- Ведётся работа по добавлению инструментария командой строки Arduino CLI в коллекцию портов.
- Созданы драйверы для платы Banana Pi R64 и R2-PRO на базе чипов MediaTek MT7622 и Rockchip RK 3568.
- Началась работа по поддержке платформы FreeBSD в инструментарии AMD ROCm.
Источник: https://www.opennet.ru/opennews/art.shtml?num=65988
Выпуск композитного сервера Wayfire 0.11
Опубликован
релиз композитного сервера
Wayfire 0.11
, использующего Wayland и позволяющего формировать нетребовательные к ресурсам интерфейсы пользователя c 3D-эффектами в стиле 3D-плагинов к Compiz (переключение экранов через 3D-куб, пространственная раскладка окон, морфинг при работе с окнами и т.п.). Wayfire поддерживает расширение функциональности
через
плагины
и предоставляет гибкую систему
настройки
. Код проекта написан на языке C++ и
распространяется
под лицензией MIT.
Проект построен на базе библиотеки wlroots, развиваемой разработчиками пользовательского окружения Sway и предоставляющей базовые функции для организации работы композитного менеджера на базе Wayland. Для управления сеансами могут применяться systemd, elogind или seatd. Поддерживается запуск X11-приложений при помощи XWayland. В качестве панели можно использовать wf-shell от разработчиков Wayfire или стороннюю панель LavaLauncher. Проектом также развивается библиотека для работы с файлами конфигурации wf-config и графический конфигуратор wcm.
Указано, что выпуск Wayfire 0.11 скорее всего будет последним перед релизом 1.0, подчёркивающим готовность продукта для широкого использования. Среди изменений в Wayfire 0.11:
- Улучшена поддержка дробного масштабирования за счёт перехода на использование чисел с плавающей запятой для для расчёта геометрии и хранения логических координат. В большинстве приложений, включая Firefox и Chrome и приложения на GTK4 и Qt, изменение привело к повышению чёткости вывода текста при установке нецелых значений масштабирования вывода.
- В Xwayland реализована возможность отрисовки окон в физическом пиксельном разрешении монитора для предотвращения размытия содержимого на экранах с высокой плотностью пикселей.
- Добавлена возможность назначения цветовых профилей (ICC) для мониторов и включения поддержки HDR при отрисовке с использованием графического API Vulkan.
- Работа эффектов 2D- и 3D-трансформаций окон, а также эффекта "желе" (Wobbly) адаптирована для использования с бэкендом отрисовки на базе API Vulkan.
- Добавлена утилита wayfire-plugin для установки, обновления, пересборки и удаления плагинов из командой строки.
- Реализована возможность активации плагинов без перезапуска композитного сервера, если включены плагины ipc и ipc-rules.
- Добавлена поддержка протоколов Wayland ext_image_capture_source_v1, ext_image_copy_capture_manager_v1, ext_foreign_toplevel_list_v1, ext-data-control-v1, security-context-v1 и linux-drm-syncobj-v1.
- Интегрирована поддержка глобальных меню KDE AppMenu и GTK global-menu.
- Добавлен режим, позволяющий временно развернуть на весь экран одно окно, сохранив его место в мозаичной компоновке.
- Реализованы три режима работы кнопки раскрытия окна: на весь экран - клик левой кнопкой, по вертикали - средней и по горизонтали - правой.
- Добавлены настройки масштабирования шрифтов, кнопок и отступов, а также изменения силы размытия в зависимости от прозрачности окна.
- В IPC предоставлена возможность анализа и настройки окон до их появления на экране, а также получения и установки свойств окон в реальном времени. Добавлены события об изменении конфигурации мониторов и создаваемые плагинами события.
- Оболочка рабочего стола wf-shell (wf-background, wf-panel, wf-dock) портирована на GTK4. Добавлен блокировщик экрана и предложены новые виджеты.
Источник: https://www.opennet.ru/opennews/art.shtml?num=65986
Представлены Buz и Cruller, форки JavaScript-платформы Bun, продолжающие развитие на языке Zig
После
объявления
о переводе JavaScript-платформы Bun на язык Rust при помощи AI и
задействования
Rust в
кодовой базе
, на основе которой формируется ветка Bun 1.4, несколько энтузиастов объявили о создании форков платформы, продолжающих развитие с использованием языка Zig.
Проект Buz подхватил разработку старой кодовой базы Bun с последнего коммита перед переходом на Rust. Среди особенностей форка заявлено задействование новых возможностей языка Zig и переход на сборочный инструментарий Zig для реализации поддержки очень быстрых инкрементальных пересборок платформы, выполняемых менее чем за секунду. Целью Buz является возможность использования в качестве прозрачной замены Bun и прохождение всех новых тестов, развиваемых для версии Bun на Rust. Из проводимых проектом работ также отмечается модернизация некоторых компонентов с использованием штатной стандартной библиотеки Zig и проведение чистки старой кодовой базы от неактуального кода или кода, созданного через AI, для уменьшения технического долга (уже удалено около 11 тысяч строк кода).
Автор форма является противником применения AI, но для разбора уже имеющегося в старой кодовой базе Bun кода, созданного при помощи AI, планируется привлечь AI-инструменты, так как по его мнению вручную разобрать и привести в порядок около 600 тысяч строк "AI-слопа" нереально. До приведения кодовой базы в вид, пригодный для ручной разработки, решено не принимать pull-запросы от людей. При этом AI рассматривается как временный инструмент для чистки кодовой базы и применения идиоматичного языка Zig, чтобы в будущем поддерживать проект без помощи AI.
Второй форк основан на коде Bun 1.3.14 (последний выпуск на Zig ) и опубликован под именем Cruller. Форк ограничен разработкой только Bun Runtime для запуска готовых JavaScript-приложений на сервере и сосредоточен на переводе кода на использование языка Zig 0.16 вместо Zig 0.15. Расширенные возможности Bun, такие как управление пакетами, интеграция с TypeScript, N-API, SQL-клиенты, shell и система тестов, не охватываются форком.
Cruller переведён на новую систему сборку и использует прослойки для API, которые изменились между версиями Zig 0.15 и 0.16. Из специфичных возможностей отмечается модуль для встраивания сгенерированного кода, позволяющий создавать автономные сборки, не требующие подгрузки JavaScript-файлов во время выполнения.
По сравнению с Bun 1.3.14 размен исполняемого файла Cruller уменьшен с 88 до 73 МБ (-18%), производительность нового Runtime осталась примерно на том же уровне (для сравнения, размер исполняемого файла Bun на Rust сократился на 20%, а производительность увеличилась на 2-5%).
При разработке Cruller AI не применяется для генерации кода, а используется только как вспомогательный инструмент для помощи в миграции на Zig 0.16, отладки и написании тестов. Архитектурные решения, рецензирование кода и проверку результатов осуществляет человек.
Источник: https://www.opennet.ru/opennews/art.shtml?num=65981
Выпуск среды запуска WASM-4-игр W4ME Station и прошивки WiPhone Lab для кнопочных телефонов
Доступен первый публичный выпуск
W4ME Station
, среды выполнения для запуска неизменённых игровых картриджей
WASM-4
на устройствах с поддержкой CLDC 1.1 и MIDP 2.0, таких как кнопочные телефоны середины 2000-х годов. Код написан на языке Java, сохраняет совместимость с Java 1.3 и
распространяется
под лицензией MIT. В поставку включены 13 игр и демонстрационных картриджей, среди которых Sokoban, Wasm Wars, Watris, Glowfish Chess, Duck Maze, Rubido, Untangle и Plasma Cube. Сформированы две сборки - полная (275 КБ) с поддержкой просмотра файлов через JSR-75 и базовая сборка для устройств без API FileConnection. Разработка ведётся с применением AI-инструментов.
Для выполнения картриджей используется интерпретатор WebAssembly без JIT-компиляции. Перед запуском модули проходят проверку, после чего промежуточное представление W4IR может сохраняться в постоянном кэше RMS. Реализованы интерфейсы WASM-4 для графики, текста, ввода, звука, дискового хранилища и трассировки, а также поддержка двух игровых контроллеров. Дополнительные файлы ".wasm" можно устанавливать через HTTP или HTTPS, указывать в виде "file://"-ссылки либо выбирать через файловый интерфейс JSR-75. После установки картриджи копируются в RMS и могут запускаться без повторного доступа к исходному файлу или сети.
Поддерживается управление клавишами телефона, аппаратной клавиатурой, указателем и экранным сенсорным контроллером.
Производительность зависит от реализации виртуальной машины конкретного телефона. Картриджи, требующие больших вычислительных ресурсов, могут работать слишком медленно на реальных устройствах. Например, режим игры против компьютера в Glowfish Chess пока непригоден для практического использования, но режим игры двух пользователей на одном телефоне работает.
Дополнительно можно отметить другой проект того же автора - WiPhone Lab, развивающий неофициальную ветку прошивки 0.8.30 для программируемого телефона WiPhone на базе чипа ESP32, совершающего звонки через Wi-Fi с использованием SIP/VoIP. В проекте сохранены штатные функции телефона, включая телефонию, адресную книгу, сообщения и настройки.
В состав прошивки добавлен системный тест производительности и корректности работы устройства, который охватывает оба ядра процессора, целочисленные операции и вычисления с плавающей запятой, внутреннюю память и PSRAM, аудиокодеки, отрисовку, передачу данных на дисплей и чтение Flash-памяти. Для автоматизированного тестирования предусмотрен работающий через UART протокол @WP1 и клиент на языке Python. Также реализована система воспроизводимых сборок, формирующая идентификатор на основе SHA-256, манифест сборки, ELF-файл и карту памяти.
Для демонстрации возможностей прошивки подготовлены порты игр Doom и Gravity Defied. В Doom поддерживаются звуковые эффекты и музыка через эмулятор OPL2, при включении которых производительность составляет около 14 кадров в секунду при разрешении 320×240 (в Gravity Defied без звука - примерно 22 кадра в секунду). Игры не входят в стандартную сборку и для запуска Doom пользователь должен самостоятельно предоставить совместимый IWAD-файл. Код портов Doom и Gravity Defied распространяется под лицензией GPLv2, основная прошивка - под WiPhone Public License 1.0.
Источник: https://www.opennet.ru/opennews/art.shtml?num=65980
Проект Debian проводит общее голосование о допустимости применения AI при разработке
Проект Debian
объявил
о проведении общего голосования (GR, general resolution) разработчиков по вопросу использования больших языковых моделей и AI-инструментов в процессе разработки дистрибутива. Право голоса имеют около тысячи разработчиков, участвующих в сопровождении пакетов и поддержании инфраструктуры Debian. Рассматриваемый вопрос охватывает только применение AI в Debian (работа над пакетами, разрабатываемыми в Debian проектами, web-ресурсами, переводами, документацией и сообщениями в официальной переписке) и не затрагивает использующие AI upstream-проекты, поставку связанных с AI пакетов и принятие патчей, созданных в upstream-проектах при помощи AI. Для голосования предложено два пункта: запретить использование AI и разрешить AI при обязательном соблюдении некоторых условий.
Сторонники запрета использования AI при разработке Debian полагают, что философия AI "действуй быстро, не боясь что-то сломать" противоречит принципам Debian, который заслужил репутацию стабильной платформы. Доводы против применения AI:
- Правила Debian запрещают принимать код, имеющий неопределённую лицензию или имеющий проблемы с авторскими правами.
Применение AI не может гарантировать абсолютной ясности в вопросах лицензий и авторских прав - авторские права на код, сгенерированный через AI, пока имеют неопределённый юридический статус.
- Большие языковые модели не понимают логику, а лишь генерируют статистически вероятный текст на основе массива данных, используемого при обучении модели. В случае использования AI для создания пакетов большая языковая модель будет отталкиваться от общей информации о пакетах, созданных в разные периоды. Так как синтаксис спецификаций и предпочитаемые методы оформления пакетов со временем менялись, предполагается, что сгенерированный через AI пакет будет представлять собой смесь практик из разных периодов.
- Проверка кода от новичков, генерирующих изменения через AI, создаст дополнительную нагрузку на рецензирующих и будет способствовать их выгоранию. Помимо этого, применяя AI, новички получают готовое решение и не учатся реальным процессам и пониманию деталей формирования пакетов, что со временем не позволит им стать полноценной заменой старым разработчикам.
- Компании, разрабатывающие большие языковые модели, действуют неэтично и создают большую паразитную нагрузку на инфраструктуру, применяя при обучении моделей индексирующих ботов, не считающихся с правилами в robots.txt, игнорирующих лицензии и по сути устраивающих DDoS-атаки на серверы Debian, вынуждая проект тратить ресурсы на блокирование и усложнять работу легитимных пользователей (введение проверок, ограничение доступа незарегистрированным участникам, попадание под блокировку полезных ботов и т.п.).
Разработчики, выступающие за применение AI в Debian, считают, что несмотря на имеющиеся риски (проблемы с качеством, дальнейшим сопровождением кода, авторским правом, экологией и агрессивным скрапингом), многие участники считают AI-инструменты полезными для работы и улучшения Debian. Предлагается разрешить использование AI при разработке, но при выполнении следующих условий:
- Условия использования AI-инструментов не должны накладывать ограничений, которые конфликтуют с правилами распространения, модификации и использования в контексте Debian.
- Если результат работы AI включает чужой код или материалы, разработчик обязан убедиться, что имеет право передать этот результат под соответствующей открытой лицензией.
- Участники несут полную ответственность за вклад, созданный при помощи AI, и должны гарантировать качество, безопасность и соблюдение лицензий. Участники обязаны полностью понимать суть предлагаемых изменений и быть готовыми их обосновать.
- Явное информирование об использовании AI при передаче кода, обсуждении ошибок и формировании сообщений, если с его помощью выполнена значительная часть работы. Информация о применении AI может передаваться через Git-метки "Generated-By:" или "Assisted-By:".
- Перед массовой или автоматизированной отправкой изменений, сгенерированных через AI, необходимо заранее обсудить это с сообществом. Любой автоматизированный процесс должен контролироваться человеком, берущим на себя ответственность за поведение и результаты этого процесса.
- Запрещено использовать AI-инструменты, передающие данные сторонним провайдерам, при обработке конфиденциальной или закрытой информации, такой как приватная переписка и нераскрытые публично отчёты об уязвимостях.
Источник: https://www.opennet.ru/opennews/art.shtml?num=65977
Выпуск стандартной Си-библиотеки Glibc 2.44
После шести месяцев разработки
опубликован
релиз системной библиотеки
GNU C Library 2.44
(glibc), которая полностью следует требованиям стандартов ISO C23 и POSIX.1-2024.
Из реализованных в Glibc 2.44 улучшений можно отметить:
- Предоставлена возможность размещения общесистемных настроек в файле /etc/tunables.conf и их применения при запуске утилиты ldconfig.
- В утилиту ldconfig добавлена возможность установки предварительно подготовленных файлов ld.so.cache.
- Добавлена поддержка архитектуры LoongArch32 (LA32R, LA32S) в дополнение к LoongArch64.
- Добавлена настройка "glibc.elf.thp", включающая применение больших страниц памяти THP (Transparent Huge Pages) в функции malloc при маппинге сегментов в режиме только для чтения, при наличии поддержки THP в ядре. Допустимый размер страницы памяти в malloc при использовании THP ограничивается значением MAX_THP_PAGESIZE (если размер страницы THP больше MAX_THP_PAGESIZE, то THP-режим в malloc отключается).
- Из проекта CORE-MATH перенесены оптимизированные варианты математических функций cosh, sinh и tanh. Ранее перенесённые функции синхронизированы с версиями из CORE-MATH.
- Для стандарта C++26 макрос assert переведён на списки с переменным числом аргументов (variadic).
- Добавлена поддержка статического связывания в режиме PIE (Position-Independent Executable) для архитектур arm-*-linux-gnueabi (используется опция "-static-pie").
- Для платформ AArch64 реализована поддержка всех операций, предоставляемых через расширение GCS (Guarded Control Stack), для аппаратной защиты адресов возврата из функций и блокирования эксплоитов, использующих методы возвратно-ориентированного программирования. При включении режима ENFORCED или OVERRIDE запрещается отключение операций GCS из программ в пространстве пользователя.
- Добавлены варианты функций log, exp, sin, cas, sinh, cosh, asinh, acosh, atanh и powr, оптимизированные для архитектуры AArch64 с использованием векторных расширений SVE и AdvSIMD.
- Добавлены варианты функций memcmp, memccpy,
memchr, memcpy, memmove, stpncpy, strcmp, strchr, strcpy, strncmp, strncpy,
strlen и strrchr, оптимизированные для архитектуры RISC-V с использованием векторных инструкций.
- Добавлен вариант функции memchr, оптимизированный для процессоров Power10.
- Устранены уязвимости:
- CVE-2026-4437 - уязвимость в функциях gethostbyaddr и gethostbyaddr_r may, позволяющая DNS-серверу вернуть специально оформленный ответ, который приведёт к обработке иного доменного имени, указанного в дополнительных секциях ответа, что может применяться для обхода ограничений доступа на основе отрезолвленных доменов.
- CVE-2026-4046 - аварийное завершение приложений, использующих функцию iconv(), при перекодировании специально оформленных данных в кодировках IBM1390 и IBM1399.
- CVE-2026-4438 - возвращение функциями
gethostbyaddr и gethostbyaddr_r некорректных имён хостов, не соответствующих требованиям спецификации, при обращении к вредоносному DNS-серверу.
Источник: https://www.opennet.ru/opennews/art.shtml?num=65975
1434 уязвимости в продуктах Oracle, 82 из которых затрагивают Java, MySQL, VirtualBox и Solaris
Компания Oracle
опубликовала
плановый выпуск обновлений своих продуктов (Critical Patch Update), нацеленный на устранение критических проблем и уязвимостей. Отмечается, что июльское обновление стало крупнейшим в истории по числу уязвимостей - устранено
1449 проблем с безопасностью
, затрагивающих 334 продукта Oracle. Всплеск числа уязвимостей объясняется разбором проблем, выявленных благодаря применению AI-инструментов.
Некоторые проблемы в открытых проектах Oracle:
- 19 проблем с безопасностью в Java SE. 17 уязвимостей в Java SE могут быть эксплуатированы удалённо без проведения аутентификации и затрагивают окружения, допускающие выполнение не заслуживающего доверия кода. Пять наиболее опасных проблем в Java SE имеют уровень опасности 7.5-7.8 и затрагивают инсталлятор, скриптинг, Little CMS и библиотеки функций. Уязвимости устранены в выпусках Java SE 26.0.2, 25.0.4, 21.0.12, 17.0.29, 11.0.32, 8u492.
- 41 уязвимость в сервере MySQL, из которых две имеют уровень опасности больше 8. Наиболее опасная уязвимость (уровень опасности 8.4) позволяет совершить локальную атаку через плагин групповой репликации. Вторая уязвимость (уровень опасности 8.2) присутствует в плагине для поддержки потокола X11 и может быть эксплуатирована удалённо без прохождения аутентификации. Новые версии MySQL Community Server с исправлением пока не сформированы.
- 16 уязвимостей в VirtualBox, шесть из которых помечены как опасные (уровень опасности 7.4-7.8).
Детали о характере уязвимостей не раскрываются. Проблемы устранены в выпуске VirtualBox 7.2.14.
- 6 уязвимостей в Solaris, из которых 5 помечены как опасные (уровень опасности 7.0-7.8). Проблемы проявляются в файловых системах и утилитах. Одна уязвимость допускает совершение удалённой атаки через протокол RAD. Уязвимости устранены в обновлении Solaris 11.4 SRU94.
Источник: https://www.opennet.ru/opennews/art.shtml?num=65976
В KDE появиась утилита kscreenctl и реализована автоблокировка удалённых сеансов
Опубликован
очередной еженедельный отчёт о разработке KDE, в котором представлена порция изменений для ветки KDE Plasma 6.8, релиз которой запланирован на 14 октября. Среди недавних изменений:
- Добавлена утилита kscreenctl, идущая на смену screen-doctor и предоставляющая более привычный и структурированный интерфейс командной строки для управления выводом. Поддерживаются такие операции, как определение доступных устройств вывода, включение/выключение устройств вывода и изменение настроек.
- Во встроенном RDP-cервере krdp, позволяющем удалённо подключиться к рабочему столу, реализована поддержка автоматической блокировки сеанса после отсоединения клиента и разблокировки после подключения.
- В менеджере приложений Discover ускорена загрузка пиктограмм для приложений в формате Flatpak. Обеспечена группировка элементов по выполняемым операциям и ранжирование по активности при показе прогресса выполнения операции.
- В менеджере входа обеспечено запоминание последнего сеанса, выбранного каждым пользователем.
- Изменена логика работы комбинаций клавиш Meta + 1-9, применяемых для быстрого переключения задач. В многомониторных конфигурациях данные комбинации клавиш теперь применяются для задач в панели на активном экране, а не панели на экране, помеченным первичным.
- В конфигураторе реализована возможность поиска языков по коду локали, а так же названию на родном или английском языках (т.е. русский язык можно найти по "ru", "русский" и "russian").
Источник: https://www.opennet.ru/opennews/art.shtml?num=65974
Выпуск whatbroke 0.3.0, инструмента для сравнения поведения AI-агента между двумя запусками
Опубликован
выпуск
whatbroke 0.3.0
, инструмента командной строки для сравнения поведения AI-агента между двумя запусками. Код написан на языке TypeScript и
распространяется
под лицензией MIT.
При смене модели, правке промпта или обновлении фреймворка агент может внешне отвечать как прежде, но незаметно перестать вызывать нужный инструмент или изменить аргументы вызова. Текстовый diff такие поломки не видит. Whatbroke записывает лог трассировки работы агента в формате JSONL и показывает информацию о том, какие вызовы инструментов исчезли, какие аргументы изменились, как сдвинулись стоимость и задержки, какие итоговые ответы поменялись.
Есть прокси-режим, не требующий изменения кода: достаточно направить OPENAI_BASE_URL или ANTHROPIC_BASE_URL на локальный прокси.
Поскольку агенты недетерминированы, каждый сценарий можно записать несколько раз - для каждого отличия выводится частота повторения, а шум, присутствовавший ещё в базовых запусках, автоматически понижается до информационного уровня.
В версии 0.3.0 добавлена команда "import" для конвертации готовых логов OpenTelemetry (GenAI semantic conventions), Langfuse и LangSmith, а также флаг "--fail-on" для интеграции в CI (код возврата 1 при ломающих изменениях). Инструмент детерминирован и работает полностью локально, без API-ключей, логи не покидают машину пользователя.
Источник: https://www.opennet.ru/opennews/art.shtml?num=65972
Новые версии Wine 11.14 и Wine-staging 11.14
Опубликован
экспериментальный выпуск открытой реализации Win32 API -
Wine 11.14
. С момента выпуска
11.14
был закрыт 21 отчёт об ошибках и внесено 178 изменений.
Наиболее важные изменения:
- Для платформы FreeBSD реализована поддержка прослойки WoW64 (64-bit Windows-on-Windows), позволяющей выполнять 32-разрядные Windows-приложения в 64-разрядных Unix-системах (WoW64 обеспечивает запуск 32-разрядного кода внутри 64-разрядного процесса).
- В API DirectSound реализована поддержка преобразования объёмного звука в формате 7.1.
- В библиотеку BCrypt добавлена поддержка алгоритма AES-GMAC.
- Обеспечен показ пиктограмм рядом с элементами в стартовом меню.
- Закрыты отчёты об ошибках, связанные с работой приложений: Microsoft Office Word 2016, Adobe Reader 9/11, Falcon BMS 4.37, nProtect Anti-Virus/Spyware 4.0, TaxAct 2025, PCSX2.
- Закрыты отчёты об ошибках, связанные с работой игр: Heroes of the Storm, Hedgewars 1.0.0, 3impact, Xdefiant Beta,
Amazing Adventures 2, Marble Marcher Community Edition, Age of Empires I/II.
Одновременно сформирован выпуск проекта Wine Staging 11.14, предоставляющего расширенные сборки Wine, включающие не полностью готовые или рискованные патчи, пока непригодные для принятия в основную ветку Wine. По сравнению с Wine в Wine Staging предоставляется 281 дополнительный патч. В новом выпуске Wine Staging осуществлена синхронизация с кодовой базой Wine 11.14 и обновлён код vkd3d. В основной состав Wine перенесена поддержка WM_INPUT-сообщений MOUSE_MOVE_ABSOLUTE (rawinput), передающих абсолютные координаты устройства ввода, получаемые от мыши. Добавлена возможность использования абсолютных кординат в событиях RawMotion (вместо относительных). Обеспечена поддержка отслеживания маппинга кнопок на мыши и обработка событий RawMotion и RawButton в десктоп-обработчике.
Источник: https://www.opennet.ru/opennews/art.shtml?num=65973
Опубликована мобильная платформа Ubuntu Touch 24.04-2.0
Представлена
прошивка Ubuntu Touch 24.04-2.0, продолжающая развитие ветки на пакетной базе Ubuntu 24.04. Прошивка развивается проектом
UBports
, взявшим в свои руки разработку мобильной платформы Ubuntu Touch, после того как от неё
отстранилась
компания Canonical. Проектом также
развивается
экспериментальный порт рабочего стола
Unity 8
, который
переименован
в Lomiri.
Из-за увеличения размера прошивки, обновление с Ubuntu Touch 24.04-2.0 на некоторых ранее поддерживаемых устройствах не вмещается в зарезервированный для операционной системы раздел. В ближайшие дни сборки будут сформированы для устройств Asus Zenfone Max Pro M1, F(x)tec Pro1X, Fairphone 4/5, JingPad A1, Lenovo Tab M10 HD 2nd Gen, OnePlus Nord N10 5G, OnePlus Nord N100, Rabbit R1, Sony Xperia X, Volla Phone (X, 11, X23, Quintus, Plinius), Xiaomi Poco X3 / X3 NFC, 9/9 Prime, Redmi Note 9 и Zinwa Q25. Для устройств, которые проблематично обновить до нового значительного релиза, предложен корректирующий выпуск 24.04-1.4.
Среди изменений в Ubuntu Touch 24.04-2.0:
- Web-браузер Morph Browser переведён с QtWebEngine 5.15.19 (QWE) на базе устаревшего движка Chromium 87, на более современный стек Qt 6.x с движком Chromium 134. Так как многие программы в Ubuntu Touch остаются на Qt 5 в выпуске Ubuntu Touch 24.04-2.0 поставляются одновременно Qt 5 и Qt 6, что привело к увеличению размера системного образа.
- Добавлен интерфейс (Settings > Plugins > Widevine) для установки CDM-модуля (Content Decryption Module) Widevine для движка Chromium. Widevine даёт возможность без сторонних патчей просматривать медиаконтент, защищённый авторскими правами (DRM), размещаемый на таких сервисах, как Netflix, Spotify и Disney+.
- Добавлена поддержка исключения областей экрана, приходящихся на вырезы под камеру или скруглённые углы на смартфонах.
- В оболочку Lomiri добавлен редактор скриншотов, позволяющий кадрировать, поворачивать и корректировать цвет на изображении.
- Добавлена поддержка прямой отправки документов на принтер для печати. Для включения вывода на печать следует установить необходимые компоненты через интерфейс "System Settings > Printing".
- Улучшена поддержка X11-приложений, распространяемых через каталог Open-Stor.
- Добавлена индикация стационарного сетевого подключения (при работе через док-станцию).
- Повышена надёжность соединений при передаче данных через сети сотовых операторов.
- Предложена экспериментальная поддержка шифрования раздела с данными пользователя на устройствах с поддержкой fscrypt v2.
- Добавлено более 2000 новых emoji.
Источник: https://www.opennet.ru/opennews/art.shtml?num=65971
Представлен aeman, инструмент планирования работы инженерных команд
Разработчики облачной платформы Cozystack опубликовали исходный код
aeman
, системы ежедневного планирования для инженерных команд, построенной поверх GitHub Projects v2. Инструмент развивает идею ежедневной доски: инженер видит ровно те задачи, которыми занимается сегодня, а всё отложенное исчезает с доски до того дня, когда за эту задачу кто-то возьмётся. Код написан на языке Go (веб-интерфейс — TypeScript/React) и
распространяется
под лицензией Apache-2.0.
Основные возможности:
- Персональная доска дня (Me): задачи инженера из всех его команд на выбранный день, сгруппированные в четыре цветовые зоны — срочное ("сделать сегодня кровь из носу"), обычная запланированная работа, незапланированное (прилетевшее в течение дня) и "делать, если всё остальное готово". У каждой карточки ползунок готовности 0-100%, стадия (Review / Locked / Recurrent / Done), счётчик возраста и автоматически распознаваемые ссылки на issue/PR; сбоку - панель заметок, живущих в контексте дня.
- Командная доска (Team): сетка "люди × зоны" на выбранный день с быстрым созданием и назначением задач; режим "View as" позволяет лидеру команды посмотреть на доску глазами конкретного инженера.
- Однодневные спринты, считаемые вперёд: операция "carry-over" одним действием переносит незавершённые задачи в новый день, завершённые остаются в истории, регулярные задачи пересоздаются автоматически. Кнопки "+1 день" и "+1 неделя" откладывают задачу, скрывая её с доски до нужной даты.
- Недельный план команды с полосами "к среде" и "к пятнице", перетаскиванием задач плана на исполнителей и общим прогресс-баром недели.
- Механика рецензирования (связанная карточка у рецензирующего с автоматическим освобождением оригинала по завершении), подзадачи с наследуемым прогрессом родителя и учёт незапланированной работы отдельной зоной.
- Журнал действий по каждой карточке: перемещения, изменения прогресса, смены спринтов - пригоден для аудита и построения статистики.
Отличительная особенность архитектуры - полное отсутствие собственной базы данных: единственным хранилищем выступает GitHub Projects v2. Каждая карточка - это "item" на доске GitHub, все атрибуты (зона, прогресс, спринт, план) - обычные поля проекта, которые aeman при необходимости создаёт автоматически. Ту же доску можно открыть в штатном интерфейсе GitHub, а отказаться от инструмента можно в любой момент - данные остаются у пользователя и не требуют миграции. Заметки и журнал также хранятся в GitHub: у draft-карточек — в теле карточки за специальным маркером, у карточек, привязанных к issue или PR, - обычными комментариями, а служебные события собираются в один пополняемый лог-комментарий, чтобы не засыпать подписчиков уведомлениями.
Проект поставляется одним исполняемым файлом со встроенным через go:embed веб-интерфейсом, JSON REST API, WebSocket-потоком обновлений и MCP-сервером. API построен по образцу Kubernetes: сущности оформлены ресурсами с kind/metadata/spec (Card, Sprint, Ordering, Presence), клиент работает по схеме "list + watch" с событиями ADDED/MODIFIED/DELETED — каждая открытая вкладка действует как informer с локальным кэшем, и правки коллег появляются на всех экранах примерно за секунду.
Для обхода медленных GraphQL-мутаций GitHub и отстающих от записи реплик чтения запись организована по схеме "write-behind": изменения мгновенно применяются к серверному кэшу и рассылаются клиентам, а в GitHub отправляются фоновой очередью с ограничением темпа, повторами и объединением последовательных изменений по аналогии с DeltaFIFO в Kubernetes (несколько правок одного поля сливаются в один запрос с итоговым значением, текст заметок при этом не теряется). Недавние собственные записи временно считаются достовернее свежих чтений из GitHub, что исключает видимые «откаты» интерфейса при отставании реплик; источником истины при конфликтах остаётся GitHub.
Встроенный MCP-сервер позволяет AI-агентам (например, Claude) участвовать в процессе наравне с людьми: создавать и перемещать карточки, вести заметки и проводить "carry-over". Отдельного API для агентов нет - их действия проходят через тот же доменный слой с теми же проверками. Хранилище скрыто за интерфейсом Backend: заявлены планы по git-бэкенду с хранением карточек файлами в репозитории, а движок доски можно встраивать в собственные инструменты как Go-библиотеку.
Для локального запуска достаточно аутентифицированного GitHub CLI: aeman открывает интерфейс на 127.0.0.1:8765 и работает с любым проектом GitHub Projects v2, создавая недостающие поля автоматически. Для командной работы предусмотрен многопользовательский режим со входом через GitHub OAuth (готовый docker-compose в комплекте) и Helm-чарт для развёртывания в Kubernetes.
Источник: https://www.opennet.ru/opennews/art.shtml?num=65969
Уязвимости в XFS, snapd и Exim, позволяющие поднять свои привилегии
Компания Qualys
выявила
уязвимость (
CVE-2026-64600
) в поставляемой в ядре Linux файловой системе XFS, позволяющую локальному пользователю получить привилегии root. Уязвимость получила кодовое имя RefluXFS и была выявлена в ходе эксперимента с использованием AI-модели Claude Mythos Preview. Проблема была найдена в ответ на запрос найти в ядре Linux уязвимость типа
Dirty COW
, вызванную состоянием гонки в коде файловых систем. AI-модель выявила подобную уязвимость в коде XFS и подготовила прототип эксплоита, который позволил получить root-доступ в Fedora Server 44.
Уязвимость даёт возможность перезаписать содержимое любого файла в файловой системе XFS, созданной с поддержкой reflink (в mkfs.xfs выставляется по умолчанию с 2019 года и бэкпортирован в RHEL 8), при наличии доступа к этому файлу на чтение. Операция reflink позволяет создавать копии файлов путём клонирования метаданных файла и создания ссылки на уже имеющиеся данные без их фактического копирования (данные разделяются только после внесения изменений с использованием механизма copy-on-write).
Атака сводится к созданию при помощи reflink принадлежащего пользователю клона файла, такого как /etc/passwd или /usr/bin/su, и инициированию возникновения состояния гонки через отправку одновременных запросов к клону в режиме O_DIRECT. Из-за некорректно выставляемой блокировки при выполнении операции copy-on-write, возникает короткое временное окно, на протяжении которого блок будет скопирован, но счётчик ссылок ещё не обновлён, что приведёт к записи в физический блок, закреплённый за исходным файлом. Изменение сохраняется напрямую в физических блоках на диске без изменения состояния inode (SUID-бит не сбрасывается) и не отражаясь в страничном кэше (чтобы изменения стали видны в системе, можно использовать вызов "posix_fadvise(POSIX_FADV_DONTNEED)").
Эксплуатация возможна в конфигурации по умолчанию при наличии в ФС XFS каталога, в который атакующий может записываться файлы, и доступности на чтение suid-файлов, а также файлов с системными настройками или скриптами. Наличие уязвимости и необходимых для атаки настроек подтверждено в RHEL 8-10 (+ CentOS, Rocky, AlmaLinux, Oracle Linux, CloudLinux 8-10), Fedora Server 31+, Amazon Linux 2023 и Amazon Linux 2 AMI. В Debian, Ubuntu, Fedora Workstation, SLES, openSUSE и Arch Linux файловая системе XFS по умолчанию не применяется в корневом разделе и подверженность проблеме зависит от выбора XFS при установке.
Ветка RHEL 7 проблеме не подвержена, а ветка RHEL 8 уязвима только при установке с нуля (при обновлении с RHEL 7 reflink не включается).
Проблема проявляется начиная с выпуска 4.11 (февраль 2017 года) и устранена в ядре Linux 14 июня. Исправление включено в состав корректирующих выпусков ядра
7.1.4,
6.18.39 и 6.12.96. Статус устранения уязвимости в дистрибутивах можно оценить на данных страницах: Debian, Ubuntu, SUSE/openSUSE, RHEL, Gentoo, Arch,
Fedora.
Помимо этого за последние дни выявлено ещё несколько уязвимостей, позволяющих поднять свои привилегии в системе:
- В инструментарии snapd 2.76.1 устранены 3 уязвимости:
- CVE-2026-8933 - уязвимость в утилите snap-confine, формирующей sandbox-окружение для выполнения snap-приложения, позволяет получить привилегии root в системе. Уязвимость напоминает мартовскую проблему и также вызвана состояниями гонки, но на этот раз возникающими при запуске в режиме "set-capabilities". Первое состояние гонки возникает после создания директории "/tmp/snap.rootfs_XXXXXX", но до изменения её владельца, а второе - в промежуток между созданием файла и сменой владельца на root. В подобный момент атакующий может создать символическую ссылку внутри каталога "/tmp/snap.rootfs_XXXXXX" и добиться создания произвольного файла в разрешённых системных каталогах, после чего воспользоваться вторым состоянием гонки и успеть выставить права доступа "0666" (запись для всех пользователей) на созданный файл до смены владельца.
Подобным образом создаётся файла с расширением .rules в каталоге /run/udev/rules.d/, после чего в него добавляется правило, запускающее с правами root команду атакующего при монтировании или отмонтировании FUSE-раздела. Проблема проявляется в Ubuntu 22.04 LTS, Ubuntu 24.04 LTS и Ubuntu 26.04 LTS с настройками по умолчанию. Выявившие проблему исследователи продемонстрировали рабочий эксплот.
- CVE-2026-15226 - уязвимость в snap-confine, позволяющая локальному атакующему обойти ограничения sandbox-окружения.
- CVE-2024-5300 - позволяет из sandbox-окружения получить доступ к хэшам паролей на системах с systemd-userdbd через отправку запроса при помощи интерфейса varlink.
- В почтовом сервере Exim 4.99.5 устранена
уязвимость (CVE не присвоен), позволяющая локальному пользователю повысить свои привилегии через манипуляции с файлом ".forward" в конфигурациях, поддерживающих настройку перенаправления через файл ".forward" и использующих команду "force_command" для транспорта "pipe", запускаемого под привилегированным пользователем. Эксплуатация осуществляется через использование аргументов командной строки, предназначенных для перемещения писем по имени в очереди, для доступа к файлам за пределами спула. Проблема проявляется начиная с версии Exim 4.82 (2013 год).
Источник: https://www.opennet.ru/opennews/art.shtml?num=65962
Выпуск дистрибутива Альт Рабочая станция 11.2
Опубликовано
обновление дистрибутива Linux "
Альт Рабочая станция 11.2
", предлагающего среду рабочего стола GNOME и ориентированного для работы в офисе и дома.
Сборки
подготовлены для архитектур x86_64 и aarch64, и построены на
11 платформе ALT
. Для загрузки
сформирован
установочный iso-образ (8.2 ГБ).
Свободно использовать загруженную версию могут только физические лица, в том числе – индивидуальные предприниматели. Коммерческие и государственные организации могут скачивать и тестировать дистрибутив, но для постоянной работы в корпоративной инфраструктуре юридическим лицам необходимо приобретать лицензии или заключать лицензионные договоры в письменной форме.
Основные изменения:
- Обновлены версии пакетов, среди которых ядро Linux 6.12.94 (в репозитории опционально доступна версия 6.18), GNOME 48 (GNOME Software 49), GTK 4.20.3, libadwaita 1.8.3 и Systemd 257.9.
- Обновлён режим панельного оформления ALT Panelmode. При переходе в панельный режим окнам добавляются кнопки "Свернуть" и "Развернуть". Менеджер буфера обмена clipboard-indicator заменён на Copyous.
В Dash to Panel в качестве системного монитора задействовано приложение "Ресурсы". Реализован механизм dist-extensions для гибкой настройки системных расширений для каждого режима оформления.
- В конфигуратор Тюнер (Tuner) добавлены новые плагины для управления системными пакетами и репозиториями, управления Альт Компонентами, проверки системы на соответствие рекомендациям ФСТЭК для несертифицированных систем, вывода информации о системе, переключения схем оформления для старых приложений, настройки Firejail, настройки экрана входа и управления ALT Panelmode.
- Предложена новая система управления группами пакетов "Альт Компоненты", использующая формат alterator-entry. Доступно более 50 компонентов, например, с наборами мультимедийных, офисных и сетевых приложений.
- Добавлена поддержка управления контейнерами в режиме rootless, используя Podman. В состав включены графический интерфейс для управления Podman, эмулятор терминала Ptyxis и инструментарий Distrobox.
- По умолчанию добавлены компоненты для установки пакетов в формате Flatpak. В качестве опции возможно подключение репозитория Flathub.
- Добавлена универсальная система сборки и управления пакетами Stapler и предустановлен опциональный репозиторий AIDES.
- Предложено новое приложение для показа прогноза погоды (alt-weather-adw).
- Добавлен пакет alt-workstation-gnome-main-menu для преднастройки меню приложений.
- В состав iso-образа включены приложения: программа сжатия видео Constrict, менеджер скринкастов Kooha, Markdown-редактор Апостроф, среда разработки GNOME Builder, управление ярлыками Pins, подсказка при вызове отсутствующих программ "Command Not Found", профили для запуска в режиме киоска.
- Изменена структура поставки драйверов NVIDIA и убрана необходимость вручную обновлять ядро после обновления пакетов NVIDIA.
- Из iso-образа исключён Яндекс Браузер.
Источник: https://www.opennet.ru/opennews/art.shtml?num=65967
Дерево портов FreeBSD временно заморожено из-за добавления в порты слишком большого файла
Разработчики FreeBSD
объявили
о решении временно заморозить репозиторий с деревом портов в связи с инцидентом, вызванным помещением в порты бинарного файла, размером 150 МБ. Данная операция привела к нарушению зеркалирования портов на GitHub из-за превышения ограничения на максимальный размер файла, которое на GitHub составляет 100 МБ. Для проведения чистки и удаления из истории репозитория бинарных данных с сомнительной лицензией введена заморозка от внесения изменений, которая продолжается уже около двух суток. Информация о том, как подобный файл был помещён в дерево портов пока не приводится, но утверждается, что нет оснований считать репозиторий скомпрометированным.
Источник: https://www.opennet.ru/opennews/art.shtml?num=65966
Клон SQLite на Rust, воссозданный AI на основе спецификаций
Компания Cursor
опубликовала
исходный код
minisqlite
, реализации СУБД SQLite, воссозданной на языке Rust и успешно проходящей официальный набор тестов
sqllogictest
от проекта SQLite. Проект подготовлен в ходе эксперимента, в котором проверялась эффективность работы AI-моделей GPT-5.5, Grok 4.5, Opus 4.8 и Fable 5, по воссозданию SQLite только на основе официального 835-страничного руководства, без доступа к оригинальному коду, интернету, наборам тестов и исполняемому файлу SQLite. Основная идея эксперимента - использование подробной спецификации в качестве промпта для создания сложного продукта.
Опубликованная реализация основывается на результатах, полученный при использовании AI-модели Opus 4.8. Minisqlite включает около 200 тысяч строк кода на Rust, не содержащего unsafe-блоков в коде библиотеки. Библиотека может открывать файлы, созданные в оригинальном sqlite3, и записывать файлы, которые можно прочитать в sqlite3. Реализация охватывает диалект SQL от SQLite, поддержку транзакций, 90 встроенных функций, планировщик запросов, движок выполнения запросов и движок хранения, совместимый с дисковым форматом SQLite 3. Из внешних зависимостей задействован только пакет elsa, с использованием которого реализован страничный кэш.
Источник: https://www.opennet.ru/opennews/art.shtml?num=65963
Выпуск среды рабочего стола COSMIC 1.4.0
Компания System76, разрабатывающая Linux-дистрибутив
Pop!_OS
,
опубликовала
выпуск среды рабочего стола
COSMIC 1.4.0
. Пакеты с COSMIC 1.4.0 доступны в дистрибутиве
Pop!_OS 24.04
и в ближайшее время ожидаются в
Fedora
,
NixOS
,
Arch Linux
,
openSUSE
,
Aeyrin OS
,
Redox
и
CachyOS
. Код написан на языке Rust и
распространяется
под лицензиями GPLv3 (приложения) и MPL-2.0 (библиотеки).
COSMIC развивается как универсальный проект, не привязанный к конкретному дистрибутиву и соответствующий спецификациям Freedesktop.
Для построения интерфейса в COSMIC задействована библиотека Iced, которая использует безопасные типы, модульную архитектуру и модель реактивного программирования, а также предлагает архитектуру, привычную для разработчиков, знакомых с языком декларативного построения интерфейсов Elm. Предоставляется несколько движков отрисовки, поддерживающих Vulkan, Metal, DX12, OpenGL 2.1+ и OpenGL ES 2.0+. Разработчикам предлагается готовый набор виджетов, возможность создавать асинхронные обработчики и использовать адаптивную компоновку элементов интерфейса в зависимости от размера окна и экрана.
Помимо использования языка Rust из особенностей COSMIC выделяются режимы гибридной мозаичной компоновки окон и стекового закрепления окон (группировка окон по аналогии со вкладками в браузере), которые могут включаться в привязке к виртуальным рабочим столам. Проектом также разрабатывается композитный сервер cosmic-comp на базе Wayland.
Основные изменения:
- Задействована новая звуковая тема "cosmic-sound-theme", которая пришла на смену старому набору системных звуков из gtk-темы pop-os.
- В композитном менеджере cosmic-comp повышена точность позиционирования указателя мыши у края экрана, осуществлён переход с математической библиотеки cgmath на glam, улучшена работа с системными менеджерами, отличными от systemd, исправлено более 10 ошибок.
- В файловом менеджере cosmic-files добавлена поддержка отката на GIO при проблемах с открытием содержимого через MTP.
- В приложении cosmic-monitor, выводящем информацию о системе, запущенных процессах и потреблении ресурсов, добавлена функция принудительного завершения работы и разрешено переключение типов графиков CPU и GPU.
- Устранены ошибки, приводившие к аварийному завершению работы панели
при изменении уровня масштабирования вывода.
- В конфигуратор добавлена возможность настойки градации изменения громкости.
- Обеспечен запуск портала xdg-desktop-portal-cosmic в виде сервиса systemd с выводом лога через journald.
Дополнительно можно отметить публикацию компанией System76 наглядного обзора изменений в COSMIC, добавленных за последние несколько месяцев (1,2,3,4).
<iframe src="https://www.youtube.com/embed/uUXmyCGe4f8"></center>
<br /><br>Источник: <b><a href="https://www.opennet.ru/opennews/art.shtml?num=65961">https://www.opennet.ru/opennews/art.shtml?num=65961</a></b></br></center></center></center></center></p></li></li></li></li></li></li></ul></p></p>
В Fedora 45 намерены задействовать web-интерфейс для удалённой установки атомарных редакций
В выпуске Fedora Linux 45, намеченном на осень 2026 года,
планируют
реализовать
возможность
использования web-интерфейса Anaconda WebUI для
удалённого управления
установкой атомарно обновляемых образов Fedora Atomic Desktop (Silverblue, Kinoite и т.п.). План пока не утверждён комитетом FESCo (Fedora Engineering Steering Committee), отвечающим за техническую часть разработки Fedora Linux. В случае утверждения изменения, пользователи смогут загрузить Fedora на целевой системе с опцией "inst.webui.remote" и управлять установкой через web-браузер на другом компьютере с аутентификацией по PIN-коду и шифрованием трафика.
Одновременно опубликовано
предложение по замене инсталлятора в iso-образах Fedora Atomic. Вместо классического инсталлятора Anaconda с интерфейсом на базе GTK предлагается задействовать новый инсталлятор, использующий встроенный web-интерфейс и уже применяемый в Fedora Workstation и live-сборках.
В Fedora 45 также предлагается реализовать первую стадию подготовки к удалению API для доступа к криптоподсистеме ядра Linux из пространства пользователя (CRYPTO_USER_API - Crypto Userspace API). Данный API объявлен в ядре устаревшим из-за потенциальных проблем с безопасностью и запланирован к удалению. Использование Crypto Userspace API в дистрибутиве будет ограничено несколькими известными пакетами, чтобы своевременно подготовиться к его полному удалению и выявить неочевидные применения, в которых он продолжает использоваться. Crypto Userspace API применяется в таких пакетах, как iwd, cryptsetup (используется в tcplay и VeraCrypt) и libkcapi (используется в dracut), но первая стадия не повлияет на их работу.
Удаление Crypto Userspace API ожидается не раньше ядра 7.3. В ядре 7.2 объявлен устаревшим механизм AF_ALG, эксплуатируемый в уязвимости Copy Fail для модификации данных в страничном кэше, и намечен для удаления в одном из будущих выпусков. AF_ALG позволяет задействовать аппаратные ускорители для криптографических вычислений в Crypto API ядра, но применяется в достаточно специфичных ситуациях. В ядре 7.2 оставлены только программные реализации криптоалгоритмов, а поддержка аппаратных криптоускорителей в crypto API ядра удалена, так как AF_ALG существенно расширяет поверхность атаки, но не даёт выигрыша в производительности, по сравнению в реализацией криптографии в пользовательском пространстве.
.
Источник: https://www.opennet.ru/opennews/art.shtml?num=65960
Сооснователь Twitter представил открытую коммуникационную платформу Buzz
Джек Дорси
, сооснователь Twitter и руководитель компании
Block
,
представил
децентрализованную коммуникационную платформу
Buzz
,
предназначенную
для создания групповых чатов, в которых команды людей и AI-агентов могут совместно работать над разработкой проектов. Отмечается, что платформа создана для снижения зависимости от Slack и GitHub, и может применяться в командах любого размера. Код проекта написан на языке Rust и
распространяется
под лицензией Apache 2.0.
Десктоп-клиент построен с использованием фреймворков Tauri и React, и поддерживает работу в Linux, macOS и Windows (в процессе разработки мобильные приложение для iOS и Android).
В платформе имеется поддержка всех базовых возможностей, типовых для мессенджеров и чатов, включая каналы, нити обсуждений (thread), реакции, прямую отправку сообщений участникам, голосовые сообщения и обмен мультимедийным контентом. Из дополнительных особенностей отмечаются средства для интеграции с внешними системами (git-репозиториями, CI/CD, CRM, СУБД и т.п.), возможности для отслеживания событий из Git, инструменты для автоматизации выполнения работ, детальный лог аудита всех действий и API для подключения к чатам AI-агентов.
В отличие от традиционных систем AI-агенты выступают не в роли ассистентов, реагирующих на отдаваемые им команды, а в качестве автономных участников обсуждения, работающих над общей задачей в едином с людьми рабочем пространстве. Каждый AI-агент снабжается собственным криптографическим идентификатором и действует как отдельный участник в соответствии с предоставленными полномочиями, например, может участвовать в рабочих процессах, публиковать и рецензировать код, запускать разрешённые работы для автоматизации и высказывать своё мнение в обсуждениях. К одному чату для совместной работы с людьми могут быть подключены несколько AI-агентов. Поддерживается подключения AI-агентов на базе любых больших языковых моделей, сервисов и фреймворков.
В качестве примеров совместной работы AI-агентов и людей упоминаются ответы AI-агентов на вопросы с учётом истории переписки, подключение AI-агентов к диагностике и разбору ошибок, работа с патчами, рецензированием и результатами проверки в системах непрерывной интеграции. Например, разработчик задаёт в канал вопрос об ошибке и AI-агент в ответ анализирует историю обсуждений и показывает темы, в которых ошибка обсуждалась, а также сведения о причинах и информацию об исправлениях. Или можно создать отдельный канал для новой ветки, в которым отслеживается публикация патчей, показываются результаты проверки через CI, AI-агент проводит первичное рецензирование изменений, а разработчики реагируют на значимые детали и утверждают изменения.
В проекте задействован протокол Nostr, который позволяет создавать децентрализованные глобальные социальные сети, не привязанные к отдельным серверам и построенные с использованием независимых шлюзов, поддерживаемых разными участниками. Для идентификации пользователей, гарантирования целостности сообщений и привязки к авторам применяется криптография на основе открытых ключей и цифровых подписей. Каждый участник сопоставляется с парой криптографических ключей, а не с учётной записью на отдельном сервере. Любой пользователь может отправить свои сообщения на несколько шлюзов и другие люди могут отслеживать активность этого пользователя через подключение к этим шлюзам.
Источник: https://www.opennet.ru/opennews/art.shtml?num=65956
Git-хостинг Codeberg запретил размещение проектов, созданных при помощи AI
Git-хостинг
Codeberg
, использующий свободную платформу совместной разработки
Forgejo
,
внёс
изменение в правила,
запрещающие
размещение проектов, большая часть кода в которых подготовлена с использованием генеративных AI-моделей, включая AI-сервисы, такие как Claude и Codex.
Решение принято путём голосования среди членов сообщества, присоединившихся к некоммерческой организации Codeberg e.V.. За запрет проголосовало 358 участников, против - 144, воздержалось - 14. Основными поводами для запрета стал неопределённый правовой статус кода, сгенерированного через AI, а также отсутствие гарантий добавления опасного кода.
Источник: https://www.opennet.ru/opennews/art.shtml?num=65954
В репозитории PyPI введён запрет на изменение релизов спустя 14 дней после публикации
Разработчики репозитория Python-пакетов PyPI (Python Package Index)
запретили
загрузку новых файлов в релизы, с момента публикации которых прошло более 14 дней. Предполагается, что запрет позволит предотвратить внесение вредоносных изменений в уже опубликованные релизы в случае утечки токенов доступа или компрометации процессов публикации пакетов в PyPI.
Изначально подобное ограничение предлагалось реализовать в январе 2024 года, но оно не было утверждено из-за практикуемого некоторыми проектами добавления поддержки новых версий Python в уже опубликованные релизы (из 15 тысяч наиболее популярных пакетов подобные изменения спустя 14 дней после релиза вносили 56 проектов). Предложение было выставлено на обсуждение второй раз в марте этого года, после подмены релизов библиотек LiteLLM и Telnyx, насчитывающих 95 миллионов и 756 тысяч загрузок в месяц.
Источник: https://www.opennet.ru/opennews/art.shtml?num=65958
432 отчёта об уязвимостях в ядре Linux. Локальная root-уязвимость Frag Gap
За сутки в списке рассылки
linux-cve-announce
опубликовано 432 новых отчёта об уязвимостях в ядре Linux, которым присвоены CVE-идентификаторы. Из общей массы можно выделить уязвимость
Frag Gap
, для которой
подготовлен
рабочий эксплоит, позволяющий непривилегированному локальному пользователю получить права root в системе.
Уязвимость вызвана записью за пределы выделенного буфера в обработчике фрагментированных UDP-пакетов в IPv6 (CVE-2026-53362) и IPv4 (CVE-2026-5336) стеках ядра. Для эксплуатации уязвимости осуществляется отправка порции данных, размер которых не укладываются в допустимый размер фрагмента (превышает MTU), через UDP-сокет с выставленной опцией UDP_CORK, предписывающей объединять поступающие через сокет данные в одну датаграмму. Проблема возникает при обработке данных, требующих разделения на фрагменты, с параметром MSG_SPLICE_PAGES, который выставляется, например, при передаче данных из pipe-канала в сокет при помощи вызова splice().
Из-за ошибки неверно рассчитывается размер выделяемой памяти, что приводит к записи 15 хвостовых байтов за пределы выделенного буфера, в результате чего перезаписывается часть содержимого идущей следом структуры "skb_shared_info". Среди прочего, в структуре "skb_shared_info" перезаписывается поле "nr_frags", определяющее количество фрагментов. Через изменение данного поля можно создать условия когда ядро будет считать уже освобождённым фрагмент, как остающийся в обработке (use-after-free).
Проблема проявляется начиная с ядра 6.1. Исправление принято в ядро 21 июня и вошло в состав корректирующих выпусков
7.1.3,
6.18.38,
6.12.95,
6.6.144 и
6.1.177. Статус устранения уязвимости в дистрибутивах можно оценить на данных страницах: Debian, Ubuntu, SUSE/openSUSE, RHEL, Gentoo, Arch,
Fedora.
Для эксплуатации уязвимости через IPv6 достаточно, чтобы ядро было собрано с опцией "CONFIG_IPV6=y", а для атаки через IPv4 требуется возможность создания пространств имён идентификаторов пользователей (user namespace).
Источник: https://www.opennet.ru/opennews/art.shtml?num=65952
Уязвимости в WordPress, позволяющие удалённо выполнить код на сервере
В системе управления web-контентом WordPress, которая по приблизительной оценке используется на 500 миллионах сайтах,
выявлены
две
уязвимости
, которые в комбинации позволяют получить полный доступ к панели администратора и выполнить код с привилегиями web-сервера через отправку внешнего запроса без прохождения аутентификации. Уязвимости, которым присвоено кодовое имя wp2shell, присутствуют в основной кодовой базе WordPress и не привязаны к темам оформления или плагинам, - для атаки достаточно, чтобы сайт на базе WordPress был доступен для внешних запросов. Проблемы
устранены
в корректирующих обновлениях 6.8.6, 6.9.5 и 7.0.2.
В эксплоите задействованы две уязвимости: CVE-2026-60137 - позволяет без прохождении аутентификации добиться подстановки SQL-запроса из-за отсутствия должной чистки параметра "author__not_in", который может быть передан плагином или темой оформления при использовании класса WP_Query.
CVE-2026-63030 - проблема с маршрутизацией запросов в пакетном режиме в REST API, которая даёт возможность сформировать внутренний запрос со специально оформленным значением параметра "author__not_in" для осуществления подстановки SQL-запроса.
В сети уже зафиксирована эксплуатация уязвимостей для совершения автоматизированной массовой атаки на сайты на базе WordPress для интеграции бэкдоров и установки вредоносных плагинов. Попытки атаки можно выявить по наличию запросов "/?rest_route=/batch/v1" в логе и появлению файлов со случайным именем в каталоге "/wp-content/cache/", в случае интеграции атакующим webshell. В качестве обходного пути защиты можно заблокировать обращение через REST API "/wp-json/batch/v1", а также блокировать все запросы с параметром "rest_route=/batch/v1".
Источник: https://www.opennet.ru/opennews/art.shtml?num=65946
Выпуск системы потокового видеовещания OBS Studio 32.2
Опубликован
выпуск
OBS Studio 32.2
, пакета для потокового вещания, композитинга и записи видео. Код написан на языках C/C++ и
распространяется
под лицензией GPLv2. Сборки
сформированы
для Linux (
flatpak
), Windows и macOS.
Целью разработки OBS Studio было создание переносимого варианта приложения Open Broadcaster Software (OBS Classic), не привязанного к платформе Windows, поддерживающего OpenGL и расширяемого через плагины. Отличием также является использование модульной архитектуры, подразумевающей разделение интерфейса и ядра программы. Поддерживается перекодирование исходных потоков, захват видео во время игр и стриминг в PeerTube, Twitch, Facebook Gaming, YouTube, DailyMotion и другие сервисы. Для обеспечения высокой производительности возможно использование механизмов аппаратного ускорения (например, NVENC, Intel QSV, Apple Video Toolbox и VAAPI).
Предоставляется поддержка композитинга с построением сцены на основе произвольных видеопотоков, данных с web-камер, карт захвата видео, изображений, текста, содержимого окон приложений или всего экрана. В процессе вещания допускается переключение между несколькими предопределёнными вариантами сцен (например, для переключения представлений с акцентом на содержимое экрана и изображение с web-камеры). Программа также предоставляет инструменты для микширования звука, фильтрации при помощи VST-плагинов, выравнивая громкости и подавления шумов.
Ключевые изменения:
- Реализован отдельный диалог добавления источников вещания, пришедший на смену контекстному меню с выпадающим списком. В диалоге отображаются эскизы, имеется возможность выбора сразу нескольких источников, поддерживается перемещение элементов мышью в основное окно без закрытия диалога.
- Добавлен фильтр для встраивания обычного контента (SDR) в поток с расширенным динамическим диапазоном (HDR), выполняющий нормализацию для правильного отображения чёрного цвета и сохранения контрастности.
- Предоставлена поддержка динамического изменения битрейта в трансляциях с несколькими видеопотоками для его повышения или снижения в зависимости от изменения качества канала связи на стороне вещающего.
- Обеспечен вывод предупреждения со списком всех недостающих файлов при импорте сцен, в которых отсутствуют некоторые файлы, привязанные к фильтрам.
- Предоставлена возможность назначения плагинами собственных пиктограмм для новых типов источников вещания.
- Улучшен интерфейс выставления частоты кадров (FPS).
- В API для фронтэнда добавлены функции копирования и вставки элементов сцены через буфер обмена.
- В источнике вещания "Image Slide Show" реализована обработка изображений в формате webp при добавлении каталога с файлами.
- Повышена производительность OpenGL на маломощных системах.
Источник: https://www.opennet.ru/opennews/art.shtml?num=65950
Выпуск VirtualBox 7.2.14
Компания Oracle
опубликовала
корректирующий релиз системы виртуализации
VirtualBox 7.2.14
, в котором представлено
7 изменений
:
- В дополнениях для хост-окружений с Linux реализована начальная поддержка ядра Linux 7.2, релиз которого ожидается 17 августа.
- В дополнения для гостевых систем с Linux добавлена поддержка новых версий пакетов с ядром, выпущенных для RHEL 9.8 и 9.9.
- В инсталляторе для Windows обеспечено определение Visual C++ runtime.
- В менеджере виртуальных машин улучшена работа при использовании Windows Hyper-V в качестве движка для вирутализации.
- В дополнениях для гостевых систем с Windows решены проблемы с обработкой unicode-форматов в буфере обмена.
- Упрощены требования к зависимостям для сборки BIOS (достаточно NASM 2.16).
Источник: https://www.opennet.ru/opennews/art.shtml?num=65949
В ходе тестирования автономный AI-агент OpenAI без явной указки взломал инфраструктуру Hugging Face
Компания OpenAI
опубликовала
сведения об инциденте, который привёл к
взлому
инфраструктуры платформы
Hugging Face
и получению доступа к учётным данным некоторых сервисов. Инцидент произошёл в ходе тестирования возможностей автономного AI-агента находить уязвимости и проводить комплексные атаки для достижения общей цели (тест
ExploitGym
). При тестировании использовались как существующая модель GPT‑5.6 Sol, так и более функциональная предварительная версия новой модели OpenAI, у которых были отключены механизмы, ограничивающие использование для проведения кибератак.
AI-агент был запущен во внутреннем изолированном окружении, не имевшем доступа к глобальной сети, но предоставляющем возможность установки пакетов из внутренних копий репозиториев. В процессе решения поставленной задачи AI-агент обнаружил уязвимость в кэширующем прокси, через который предоставлялся доступ к репозиторям с пакетами.
Эксплуатировав уязвимость в прокси AI-агент сумел получить доступ к узлу, имеющему выход в интернет, и получил возможность отправлять сетевые запросы за пределы изолированного тестового окружения. После этого AI-агент предположил, что на серверах Hugging Face могут находится наборы данных, модели и решения для прохождения теста ExploitGym, и сосредоточился на получении этих данных и анализе безопасности Hugging Face.
В итоге AI-агент смог выявить в Hugging Face 0-day уязвимость, позволившую выполнить свой код на узлах кластера и получить доступ к внутренним наборам данных и учётным записям, используемым в сервисах. AI-агент эксплуатировал уязвимость в загрузчике внешних наборов данных (dataset loader) через прикрепление специально оформленной конфигурации к передаваемым данным, и добился выполнения своего кода на уровне изолированного обработчика. После этого, используя присутствующие в изолированном окружении ключи подключения к облачным сервисам и кластерам, AI-агент смог выполнить свой код на рабочих узлах внутренних кластеров компании.
Источник: https://www.opennet.ru/opennews/art.shtml?num=65947
Релиз Firefox 153
Состоялся
релиз web-браузера
Firefox 153
. Firefox 153 отнесён к категории веток с длительным сроком поддержки (ESR), обновления для которых выпускаются в течение года. Кроме того, сформированы обновления
прошлых веток
с длительным сроком поддержки -
140.13.0
и
115.38.0
. На стадию
бета-тестирования
в ближайшее время будет
переведена
ветка Firefox 154, релиз которой намечен на 18 августа.
Основные новшества в Firefox 153 (1, 2, 3):
- Реализованы контекстные контейнеры, которые можно использовать для гибкой изоляции произвольных сайтов. Контейнеры предоставляют возможность изоляции различных типов контента без создания отдельных профилей, что позволяет разделить между собой информацию отдельных групп страниц. Например, можно создать отдельные, изолированные друг от друга, области для персонального общения, работы, покупок и банковских операций, или организовать одновременное использование разных учётных записей пользователя на одном сайте. В каждом контейнере используются отдельные хранилища для Cookies, Local Storage API, indexedDB, кэша и содержимого OriginAttributes.
Контейнеры реализованы по мотивам дополнения Multi-Account Containers, которое отличается наличием расширенных возможностей, таких как как синхронизация между устройствами, назначение специфичных для отдельных сайтов контейнеров и привязка Mozilla VPN или прокси-серверов к контейнерам. Включение контейнеров осуществляется через опцию "Tabs and browsing => Tabs => Use Container Tabs" в конфигураторе. Каждому контейнеру можно назначить своё имя, цвет и пиктограмму. Для открытия контейнера используется раздел "New container tab" в меню "V", находящемся в правой стороне панели с вкладками.
- В контекстное меню, показываемое при клике правой кнопкой мыши на вкладке, добавлен пункт "Share => Generate QR Code" для отображения QR-кода для быстрого открытия связанной со вкладкой ссылки на мобильном устройстве, отправки приглашения или создания постера.
- Во встроенный в браузер PDF-просмотрщик добавлены новые возможности редактирования PDF-документов: объединение нескольких PDF-файлов через перетаскивание одного документа в боковую панель PDF-просмотрщика и добавление изображений в PDF-файл. В следующих выпусках планируют добавить функции для объединения нескольких PDF-файлов и реорганизации содержимого.
- В браузер встроен инструмент для определения цвета произвольного пикселя на странице. Для вызова инструмента следует набрать в адресной строке "pick", "color" или "eye", после чего нажать кнопку "Pick a color" в появившейся подсказке. Аналогично, для вызова страницы "Firefox Labs" (активация экспериментальных функций) можно набрать "labs" или "experiment" и нажать на кнопку "Open Firefox Labs".
- Продолжает тестироваться экспериментальная поддержка формата изображений JPEG XL, который стандартизирован в 2021 году (ISO/IEC 18181) как универсальная замена JPEG, превосходящая WebP, JPEG, PNG и GIF по эффективности сжатия и поддерживающая сжатие существующих JPEG-файлов без потери качества, HDR, анимацию, прозрачность, режим прогрессивной загрузки и многослойные изображения. Включение JPEG XL осуществляется в конфигураторе в секции "Firefox Labs".
- Добавлена проверка и показ TLS-сертификатов QWAC (Qualified Website Authentication Certificates), внедряемых в рамках европейского регламента eIDAS. Сертификат QWAC гарантируют, что ресурс подлинный и доменным именем владеет проверенное физическое или юридическое лицо.
- Улучшена поддержка управления видео, поверх которого наложено другое содержимое. При нажатии правой кнопки мыши на подобном видео ранее отображалось контекстное меню верхнего слоя, а теперь даже для перекрытого видео показывается контекстное меню с опциями для видео.
- Индикатор, показываемый, если сайту предоставлено полномочие для доступа к информации о местоположении, теперь подсвечивается красным цветом, если сайт запросил данные о местоположении через API Geolocation. Индикатор предоставления полномочий также добавлен на страницы с результатами поиска.
- Для части пользователей добавлен режим "Smart Window" с отдельным пространством взаимодействия с AI, дополняющий имеющийся стандартный режим навигации в Web и режим приватного просмотра. Режим выходит за рамки уже предлагаемого в Firefox чатбота, встраиваемого боковую панель, и позволяет персонализировано взаимодействовать с AI-ассистентом и получать помощь во время просмотра web-страниц. Добавлена возможность просматривать и выбирать AI-модели непосредственно через AI-ассистента. При открытии страницы новой вкладки в режиме Smart Window теперь показывается и обычная адресная строка для введения URL и поиска в web.
- Браузерным дополнениям по умолчанию ограничен доступ к локальным файлам через URL "file:".
Для доступа к локальным файлам дополнению необходимо предоставить специальное полномочие, отделённое от полномочия доступа к данным всех сайтов.
- Для всех пользователей по умолчанию включено применение спецификации LNA (Local Network Access) для ограничения обращений к локальной системе (loopback, 127.0.0.0/8) или внутренней сети (192.168.0.0/16, 10.0.0.0/8 и т.п.) при взаимодействии с публичными сайтами. Для обращения к внутренним ресурсам пользователь должен предоставить web-приложению специальные полномочия, так как подобная активность используются злоумышленниками для осуществления CSRF-атак на маршрутизаторы, точки доступа, принтеры, корпоративные web-интерфейсы и другие устройства и сервисы, принимающие запросы только из локальной сети. Кроме того, сканирование внутренних ресурсов может использоваться для косвенной идентификации или сбору сведений о локальной сети.
- Из конфигуратора удалены устаревшие режимы изоляции Cookie, включаемые через параметр "network.cookie.cookieBehavior": 3 (BEHAVIOR_LIMIT_FOREIGN) и 4 (BEHAVIOR_REJECT_TRACKER), вместо которых следует использовать режимы 1 (BEHAVIOR_REJECT_FOREIGN) и 5 (BEHAVIOR_PARTITION_FOREIGN).
- В сборках для платформы Windows реализована возможность воспроизведения видео с HDR (High Dynamic Range) при включении HDR-режима в настройках монитора.
- В сборках для платформы macOS добавлена поддержка общесистемной комбинации клавиш Globe-F для перехода в полноэкранный режим.
- В инструменты для web-разработчиков в панель с опциями добавлен параметр "Local Mode", позволяющий разработчикам загружать контент из локальных директорий под выбранным доменом (origin) для тестирования API, не работающих при использовании URL file://, без необходимости запуска локального web-сервера.
- Добавлена поддержка отдельных возможностей нестандартного псевдоэлемента "::-webkit-scrollbar".
- В CSS-свойство alignment-baseline добавлена поддержка ключевых слов alphabetic, ideographic, central, mathematical и hanging для управления выравниванием текста по вертикали.
- Реализована поддержка новой спецификации для атрибута 'popover="hint"', позволяющего отображать автоматически скрываемые всплывающие подсказки, не приводящие к скрытию других типов всплывающих popover-блоков.
- В CSS-функции circle() и ellipse() добавлена поддержка параметров closest-corner и farthest-corner, определяющих радиус круга и эллипса.
- Добавлено свойство Error.stackTraceLimit для ограничения глубины стека трассировки вызовов c информацией о месте возникновения ошибок в коде на JavaScript.
- Разрешено применение системы модулей для импортирования текстовых файлов, используя атрибут import с типом "text".
import text from "https://example.com/file.txt" with { type: "text" };
- Реализован API Picture In Picture, через который сайты могут добавлять собственные кнопки для показа видео в отдельном окне в режиме "картинка-в-картинке".
- Добавлен метод Intl.LocaleInfo для запроса параметров локали, таких как первый день недели, направление написания текста и 12/24-часовой формат отображения времени.
- Для части пользователей включена поддержка механизма "Compression Dictionary Transport" (RFC 9842), позволяющего сократить размер данных, передаваемых между клиентом и сервером, за счёт использования алгоритмов сжатия Zstandard (Content-Encoding: dcz) и Brotli (Content-Encoding: dcb) в сочетании со сжатием типовых конструкций с использованием словарей. Доступно два сценария использования Compression Dictionary Transport - сжатие контента по предварительно переданным сервером словарям и использование ранее переданного контента в качестве словаря для сжатия его новой версии (дельта-сжатие, при котором передаются только изменения по сравнению с имеющейся версией).
Например, при запросе "GET /index.html" сервер может передать сведения о наличии словаря, вернув путь к нему в заголовке 'Link: <.../dict>; rel="compression-dictionary"'. При загрузке клиентом словаря ".../dict" сервер выдаст информацию об его применении к HTML-файлам, выставив заголовок 'Use-As-Dictionary: match="/*html"'. При следующем запросе html-ресурса, например, "GET /index2.html", клиент укажет сведения о наличии у него словаря через заголовок 'Available-Dictionary: хэш_словаря"'. Если сервер имеет на своей стороне словарь с данным хэшем, то вернёт содержимое index2.html, сжатое с использованием данного словаря.
Для дельта-сжатия разных версий JavaSсript-файлов в ответ на запрос "GET /app.v1.js" сервер может выставить заголовок 'Use-As-Dictionary: match="/app*js"', информирующий что возвращённый контент в дальнейшем можно использовать в качестве словаря для путей "/app*js". При последующем запросе файла, соответствующего данной маске, например, "GET /app.v2.js", клиент передаст хэш имеющегося словаря через заголовок "Available-Dictionary:", а сервер вернёт лишь изменения между файлами app.v1.js и app.v2.js.
- В Firefox для Android реализована поддержка групп вкладок, просмотра типов блокируемых трекеров, выбора каталога по умолчанию для сохранения загрузок, переименования файлов перед загрузкой, импорта закладок из CSV-файла. Обновлены пиктограммы.
Кроме новшеств и исправления ошибок в Firefox 153 устранено 216 уязвимостей (91 собрано под CVE-2026-16411, 39 под CVE-2026-16411 и 26 под CVE-2026-16360). Большинство уязвимостей вызваны проблемами при работе с памятью, такими как переполнения буферов и обращение к уже освобождённым областям памяти. Потенциально данные проблемы способны привести к выполнению кода злоумышленника при открытии специально оформленных страниц.
Источник: https://www.opennet.ru/opennews/art.shtml?num=65944
Релиз сетевого конфигуратора NetworkManager 1.58.0 с поддержкой CLAT и GENEVE
Опубликован
стабильный релиз интерфейса для упрощения настройки параметров сети -
NetworkManager 1.58.0
.
Плагины
для поддержки VPN (Libreswan, OpenConnect, Openswan, SSTP и др.) развиваются в рамках собственных циклов разработки.
Основные новшества NetworkManager 1.58:
ОС NetBSD портирована на системы с процессорами Motorola 68000
Разработчики операционной системы NetBSD
представили
новый порт hb68k, в котором реализована
поддержка
систем на базе процессоров
Motorola 680x0
, разработанных в 1979 году. В настоящее время подобные процессоры продолжают использоваться в конструкторах для самостоятельной домашней сборки компьютеров и обучения проектированию электронных устройств. Порт также может оказаться полезен любителям ретро систем, например, можно отметить недавние инициативы по запуску Linux на игровых приставках
Atari Jaguar
и
Sega MegaDrive
, оснащённых CPU Motorola 68000.
Работа порта опробована на созданном энтузиастом компьютере Phaethon 1, оснащённом самодельным блоком управления памятью (MMU), 8MB ОЗУ, двумя последовательными портами 16650, таймером DS3231/3232, шиной VME для подключения периферии, а также контроллерами прерываний, ввода/вывода, I2C и ATA.
Источник: https://www.opennet.ru/opennews/art.shtml?num=65942
Выпуск Kata Containers 4.0 с изоляцией контейнеров при помощи виртуализации
Опубликован
выпуск проекта
Kata Containers 4.0
, развивающего стек для организации выполнения контейнеров с использованием изоляции на базе полноценных механизмов виртуализации. Проект создан компаниями Intel и Hyper путём объединения технологий
Clear Containers
и
runV
. Код проекта написан на языках Go и Rust, и
распространяется
под лицензией Apache 2.0. Развитие проекта курирует рабочая группа, созданная под эгидой независимой организации
OpenInfra Foundation
, в которой участвуют такие компании, как Canonical, China Mobile, Dell/EMC, EasyStack, Google, Huawei, NetApp, Red Hat, SUSE и ZTE.
Основу Kata составляет runtime, позволяющий создавать компактные виртуальные машины, выполняемые с использованием полноценного гипервизора, вместо применения традиционных контейнеров, в которых используется общее ядро Linux и изоляция на основе пространств имён и cgroups. Применение виртуальных машин позволяет добиться более высокого уровня безопасности, защищающего от совершения атак, вызванных эксплуатацией уязвимостей в ядре Linux.
Версия Kata Containers 4.0 примечательна переходом по умолчанию на новый runtime (runtime-rs), написанный на языке Rust. Старый runtime, написанный на языке Go, оставлен в качестве опции, но помечен устаревшим и намечен для удаления в ветке 5.0.0 (например, ветка Kata Containers 4.0 выпущена спустя почти 4 года после ветки 3.0). Разработка runtime на языке Go отныне ограничится только исправлением ошибок.
Переработка runtime на языке Rust позволила сократить потребление памяти, повысить производительность, сократить время запуска и усилить безопасность кода обеспечения изоляции контейнеров. По функциональности runtime-rs близок к старому runtime, за исключением возможностей, ранее помеченных устаревшими или оставшимися без сопровождения. Из возможностей runtime-rs отмечается:
- Поддержка гипервизоров Cloud Hypervisor (на базе Rust-VMM), Firecracker (ответвление от CrosVM, развиваемое Amazon), Dragonball (редакция KVM, оптимизированная для контейнеров) и QEMU.
- Поддержка архитектур: ARM64, Intel/AMD (x86_64), IBM s390x, IBM PowerPC и RISC-V.
- Возможность проброса в контейнер GPU NVIDIA при использовании QEMU.
- Интеграция с платформами оркестровки контейнеров Kubernetes и Docker.
Kata Containers ориентирован на интеграцию в существующие инфраструктуры контейнерной изоляции для усиления защиты традиционных контейнеров при помощи виртуальных машин. Проектом предоставляются механизмы для обеспечения совместимости легковесных виртуальных машины с различными инфраструктурами контейнерной изоляции, платформами оркестровки контейнеров и спецификациями, такими как OCI (Open Container Initiative), CRI (Container Runtime Interface) и CNI (Container Networking Interface).
Интеграция с системами управления контейнерами осуществляется при помощи прослойки, симулирующей управление контейнером, которая через gRPC-интерфейс и специальный прокси обращается к управляющему агенту в виртуальной машине. Внутри каждого виртуального окружения, которое запускается гипервизором, используется специально оптимизированное ядро Linux, содержащее только минимальный набор необходимых возможностей. Системное окружение включает в себя фоновый процесс инициализации и агент (Аgent). Агент обеспечивает выполнение определённых пользователем образов контейнера в формате OCI для Docker и CRI для Kubernetes.
Для уменьшения потребления памяти применяется механизм DAX (прямой доступ к ФС в обход страничного кэша без применения уровня блочных устройств), а для дедупликации одинаковых областей памяти применяется технология KSM (Kernel Samepage Merging), что позволяет организовать совместное использование ресурсов хост-системы и подключить к разным гостевым системам общий шаблон системного окружения. Для организации доступа к образам контейнеров может использоваться файловая система Nydus, в которой используется адресация по содержимому для эффективной совместной работы с типовыми образами. Nydus поддерживает загрузку образов на лету, обеспечивает дедупликацию повторяющихся данных и может использовать разные бэкенды для фактического хранения.
Источник: https://www.opennet.ru/opennews/art.shtml?num=65941
Изменения в отслеживании проблем с безопасностью в GNOME
Майкл Катанзаро (Michael Catanzaro), с 2020 года отвечающий за отслеживание проблем с безопасностью в проекте GNOME,
объявил
о сокращении срока раскрытия информации об уязвимостях с 90 до 30 дней. Заявлено, что открытие публичного доступа к информации об уязвимости через 30 дней после получения отчёта является разумным компромиссом, с учётом того, что в большинстве случаев сопровождающие либо устраняют проблему за 1-3 недели, либо вообще не обращают на неё внимания. Изменение вступит в силу 1 августа и объясняется существенным ростом числа отчётов об уязвимостях, созданных при помощи AI-ассистентов.
При разборе отчётов об уязвимостях, связанных с GNOME, для упрощения администрирования прекращено разделение на отчёты, созданные вручную и сгенерированные через AI, так как подавляющее большинство отчётов в последнее время создаётся при помощи AI и точно различить явно не помеченные ручные и AI-отчёты во многих случаях невозможно. При этом, явно созданные через AI отчёты не будут перенаправляться в трекеры ошибок подпроектов GNOME, в правилах которых запрещена обработка контента, созданного через AI. Такие отчёты будут сразу закрываться с отправкой уведомления сопровождающему.
Помимо этого, Майкл, который был единственным разработчиком, занимавшимся отслеживанием выявления и координацией исправления уязвимостей в GNOME, сообщил о решении покинуть свой пост 1 декабря 2026 года, в связи с чем сообщество GNOME ищет волонтёра, готового занять его место. Если замена не найдётся, то с 1 ноября 2026 года Майкл прекратит приём новых отчётов об уязвимостях, а принятые до этого отчёты должны быть закрыты до 1 декабря.
Источник: https://www.opennet.ru/opennews/art.shtml?num=65939