Профиль: Аноним (вход | регистрация)
The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

·14.08.2026 Обход изоляции памяти на системах с CPU AMD через манипуляции с контроллером памяти (36 +9)
  На конференции Black Hat 2026 продемонстрирован метод атаки, использующий swizzle-режим контроллеров памяти AMD для обхода изоляции памяти и чтения или записи произвольных данных из памяти, включая области с микрокодом CPU и память, выделенную PSP-процессору (Platform Security Processor). Метод позволяет обойти встроенные механизмы шифрования памяти (AMD SME/SEV), нарушить изоляцию виртуальных машин и перезаписать микрокод процессора. Для манипуляций с контроллером памяти требуется выполнение кода на уровне ядра, что снижает опасность представленной техники атаки.

Режим "swizzle" изменяет логику адресации оперативной памяти для исключения конфликтов, возникающих при последовательном доступе, возникающих при чтении из разных строк в одном банке памяти. Для исключения подобных конфликтов в режиме "swizzle" контроллер применяет операцию XOR к части битов адреса для разделения последовательно идущих блоков данных по разным банкам памяти. Атака сводится к манипуляциям с режимом "swizzle" на работающей системе для перераспределения физических адресов на лету.

Прототип атаки продемонстрирован на процессорах AMD семейства 16h, применявшихся в консолях PS4 и Xbox One, в которых регистры конфигурации адресации контроллера памяти были документированы и отсутствовал механизм их блокировки после загрузки системы. В процессорах AMD семейства 17h и более новых (начиная с Zen) компания AMD реализовала механизм блокировки доступа к регистрам конфигурации контроллера памяти, а также добавила защиту от подмены копии микрокода, сбрасываемого в оперативную память во время перехода процессора в спящий режим (C6).

  1. OpenNews: Уязвимость в CPU AMD, позволяющая обойти механизм защиты SEV (Secure Encrypted Virtualization)
  2. OpenNews: Уязвимость в CPU AMD, приводящая к переполнению микроархитектурного стека
  3. OpenNews: Google опубликовал инструментарий для анализа и изменения микрокода AMD
  4. OpenNews: CPU AMD Zen 5 подвержены уязвимости, допускающей изменение микрокода и обход изоляции SEV-SNP
  5. OpenNews: Атака TSA, приводящая к утечке информации из микроархитектурных структур CPU AMD
Обсуждение (36 +9) | Тип: Проблемы безопасности |
·14.08.2026 Для KDE Plasma 6.6 обеспечено сопровождение в течение 3 лет (39 +16)
  Организация KDE e.V., совместно компаниями Kubuntu Focus и Techpaladin Software, представила инициативу по обеспечению LTS-поддержки ветки KDE Plasma 6.6, подразумевающую формирование исправлений в течение как минимум трёх лет.

В прошлом году проект KDE прекратил поддержание LTS-веток и делегировал их сопровождение разработчикам дистрибутивов, желающим поставлять старые версии KDE Plasma. Решение было принято в связи с большими трудозатратами на разбор проблем из-за использования в дистрибутивах специфичных программных стеков или рассинхронизации состояния пакетов с актуальной кодовой базой KDE. Фактически только дистрибутив Kubuntu использовал LTS-ветку, а Debian и openSUSE игнорировали её. Кроме того, LTS-поддержка не была полноценной и подразумевала лишь бэкпортирование отдельных исправлений в KDE Plasma без тестирования в системе непрерывной интеграции, и не охватывала библиотеки KDE Frameworks и приложения KDE Gear.

Для сопровождения старого стека KDE компания Kubuntu Focus, занимающаяся производством ноутбуков, поставляемых с Kubuntu, выделила 100 тысяч долларов, которые будут потрачены на продолжение исправления ошибок в ветках KDE Plasma 6.6, KDE Frameworks 6.24 и KDE Gear 25.12, поставляемых в дистрибутиве Kubuntu 26.04. Работа по сопровождению будет выполнена компанией Techpaladin Software, директором которой является Нейт Грэм (Nate Graham), разработчик, занимающийся контролем качества в проекте KDE.

Помимо этого отдельно выделены средства на добавление в инфраструктуру KDE трёх дополнительных узлов c системой непрерывной интеграции, на которых будет осуществляться тестирование работы KDE в Kubuntu 26.04.

  1. OpenNews: KDE прекращает формирование LTS-релизов и реформирует отправку телеметрии
  2. OpenNews: Проект SonicDE продолжил развитие KDE для систем с X11
  3. OpenNews: В KDE Plasma 6.8 решено прекратить поддержку X11
  4. OpenNews: Размер кодовой базы KDE достиг 8 млн строк кода
  5. OpenNews: Релиз среды рабочего стола KDE Plasma 6.7
Обсуждение (39 +16) | Тип: К сведению |
·13.08.2026 Выпуск музыкального проигрывателя Qmmp 2.4 (126 +16)
  Опубликован выпуск музыкального проигрывателя Qmmp 2.4. В состав плеера входит два интерфейса: "простой", с использованием стандартных элементов, и "классический", который копирует интерфейс Xmms/Winamp/Audacious. Для вывода звука могут использоваться OSS4 (FreeBSD), ALSA (Linux), Pulse Audio, JACK, QtMultimedia, Icecast, WaveOut (Win32), DirectSound (Win32) и WASAPI (Win32). Код написан на языке C++ с использованием библиотеки Qt и распространяется под лицензией GPLv2. Готовые пакеты сформированы для Ubuntu.

Среди изменений в Qmmp 2.4:

  • Групповое редактирование тегов (в виде отдельного модуля).
  • Встроенный редактор текстов песен.
  • В диалоге настроек добавлена возможность отказаться от внесённых изменений (кнопки ОК/Отмена).
  • В редакторе тегов добавлена кнопка "ОК" для одновременного внесения изменений и закрытия.
  • Настройка приоритетов модулей.
  • Поддержка id3v2-тегов для FLAC-файлов.
  • Библиотеки плеера (libqmmp/libqmmpui) переведены на использование идиомы PIMPL, для некоторых классов появились операторы копирования и конструкторы с перемещением.
  • Возможность проигрывать файлы MIDI и WavPack из архивов.
  • Получение текста песни из Интернета только по запросу пользователя (опция).
  • Поддержка файлов Opus в контейнере Webm.
  • Улучшения простого интерфейса пользователя: настройка цветов тёмного режима для плейлиста и визуализации, возможность скрыть строку состояния.
  • Улучшение поддержки командной строки: создание/удаление плейлистов, вместо номера плейлиста теперь можно использовать его имя.
  • В режима группировки появилась возможность отображения исполнителя/альбома в дополнительной строке группы.

Одновременно выпущен набор дополнительных модулей Qmmp Plugin Pack 2.4, в который добавлен модуль для проигрывания midi-файлов с помощью библиотеки libtimidity (как альтернатива wildmidi в основной поставке).

  1. OpenNews: Выпуск музыкального проигрывателя Qmmp 2.3
  2. OpenNews: Новая версия музыкального проигрывателя DeaDBeeF 1.10.1
  3. OpenNews: Опубликован музыкальный проигрыватель Nocturne 1.0
  4. OpenNews: Выпуск музыкального проигрывателя Audacious 4.6
  5. OpenNews: Выпуск музыкального проигрывателя Rhythmbox 3.5
Обсуждение (126 +16) | Автор: Аноним | Тип: Программы |
·12.08.2026 Планы по модернизации интерфейса GNOME Shell (142 +19)
  Тобиас Бернард (Tobias Bernard) из команды, отвечающей за дизайн пользовательского интерфейса GNOME, опубликовал список идей и планов по улучшению интерфейса GNOME Shell:
  • Выпадающее окно с результатами поиска в обзорном режиме, накладываемое на содержимое, а не заменяющее его, и закрываемое при клике в область за пределами окна. Изменение планируют реализовать в осеннем выпуске GNOME 51.

  • Дополнительные типы контента и действия в результатах поиска, например, фильтрация вывода, показ эскизов содержимого файлов и поддержка выполнения нескольких действий с результатами поиска.
  • Наглядное редактирование содержимого панели быстрых настроек, позволяющее пользователю добавлять и удалять кнопки по своему усмотрению.
  • Упрощение содержимого всплывающего окна с календарём и возможность масштабирования его компоновки в зависимости от доступных дополнительных данных, таких как прогноз погоды, часы для разных часовых поясов и намеченные события.
  • Вынос списка непрочитанных уведомлений из окна календаря в блок с быстрыми настройками.
  • Модернизация возможностей перемещения окон в режиме drag&drop. Поддержка перетаскивания мышью эскизов в обзорном режиме для перемещения окон между существующими виртуальными рабочими столами или для создания нового виртуального рабочего стола. Перемещение окна к границе экрана для разделения экрана в мозаичном режиме. Перемещение окна к границе экрана с удержанием для перемещения на следующий или предыдущий виртуальный экран.
  • Продвижение гибридного мозаичного режима (mosaic), автоматически выбирающего оптимальную раскладку окон без перекрытия, предоставляя при этом возможность ручной корректировки.

  • Модернизация интерфейса переключения между окнами по Alt+Tab, в котором пытаются совместить группировку окон по приложениям с возможностью переключения между недавно открытыми окнами, независимо от того, к какому приложению они относятся. В интерфейсе, вызываемом по Alt+Tab, предлагают раздельно показывать четыре недавно открытых окна и группировать все остальные окна в привязке к приложениями.
  • Изменение представления имеющихся пользователей на экране входа в систему через отображение их аватаров на масштабируемой в зависимости от числа пользователей сетке.
  • Замена квадратного индикатора заряда аккумулятора на широкий и более информативный прямоугольный индикатор с выделением цветом уровня заряда.
  • Возможность создания панелей c прозрачным фоном, индикаторы и кнопки в которых накладываются на обои рабочего стола.

  1. OpenNews: Выпуск среды рабочего стола GNOME 50 с удалением поддержки X11
  2. OpenNews: Основан GNOME-X11, форк GNOME 50 с возвращённой поддержкой X11
  3. OpenNews: Инициатива по упрощению тестирования экспериментальных версий программ в GNOME OS
  4. OpenNews: Изменения в отслеживании проблем с безопасностью в GNOME
  5. OpenNews: В GNOME планируют изменить модель управления окнами
Обсуждение (142 +19) | Тип: К сведению |
·12.08.2026 Выпуск эмулятора QEMU 11.1.0 (31 +28)
  Представлен релиз проекта QEMU 11.1.0. В качестве эмулятора QEMU позволяет запустить программу, собранную для одной аппаратной платформы на системе с совершенно иной архитектурой, например, выполнить приложение для ARM на x86-совместимом ПК. В режиме виртуализации в QEMU производительность выполнения кода в изолированном окружении близка к аппаратной системе за счёт прямого выполнения инструкций на CPU и задействования гипервизора Xen или модуля KVM в Linux, или модуля NVMM в NetBSD.

Изначально проект был создан Фабрисом Белларом (Fabrice Bellard) с целью обеспечения возможности запуска собранных для платформы x86 исполняемых файлов Linux на архитектурах, отличных от x86. За годы разработки была добавлена поддержка полной эмуляции для 14 аппаратных архитектур, число эмулируемых аппаратных устройств превысило 400. При подготовке версии 11.1.0 внесено более 3200 изменений от 285 разработчиков.

Ключевые улучшения, добавленные в QEMU 11.1:

  • В эмуляторе контроллеров UFS (Universal Flash Storage) реализованы возможности, определённые в спецификации UFS 4.1: режим HID (Host-Initiated Defragmentation) для выполнения дефрагментации и механизм Write Booster для кэширования данных на стороне устройства.
  • Добавлено virtio-устройство vhost-user-rtc, позволяющее использовать virtio-rtc в фоновых процессах vhost-user для ускорения обращения к часам реального времени (RTC) без лишних переключений контекста.
  • В графическом интерфейсе улучшена работа с виртуальными консолями, добавлена опция "encoding" для указания кодировки символов и реализован новый отдельный VNC-сервер "qemu-vnc".
  • В эмулятор архитектуры ARM добавлена поддержка 30 процессорных расширений, таких как FEAT_FAMINMAX, FEAT_FP8, FEAT_LUT и FEAT_MTE4. Добавлен новый тип эмулируемых систем imx8mp-evk, основанный на на i.MX 8MM Evaluation kit. В устройствах 'virt' предоставлена возможность выбора технологии кэширования. В бэкенде 'hvf', использующем для ускорения Apple Hypervisor Framework, реализована поддержка вложенной виртуализации и vGIC (Virtual Generic Interrupt Controller).
  • В эмуляторе архитектуры HPPA улучшена поддержка ОС HP-UX 9 и обновлена прошивка SeaBIOS-hppa 25.
  • В эмулятор архитектуры PowerPC добавлена возможность использования расширения MPIPL (Memory-Preserving Initial Program Load) для резервирования памяти после сброса. Реализована поддержка эмуляции вспомогательных блоков управления памятью (MMU).
  • В эмулятор архитектуры RISC-V добавлена поддержка плат K230 и Tenstorrent. Реализованы расширения архитектуры набора команд для big-endian-систем.

  1. OpenNews: Выпуск эмулятора QEMU 11.0.0
  2. OpenNews: QEMUtiny - уязвимости в QEMU, позволяющие получить доступ к хост-окружению из гостевой системы
  3. OpenNews: Разработчик io_uring выявил в QEMU проблему, в 50-80 раз замедлявшую fdmon в режиме простоя
  4. OpenNews: QEMU на пути удаления поддержки 32-разрядных хост-систем
  5. OpenNews: Основатель QEMU и FFmpeg опубликовал JavaScript-движок Micro QuickJS
·11.08.2026 Релиз языка программирования Mojo 1.0 (131 +5)
  Представлен стабильный релиз языка программирования Mojo 1.0, который ознаменовал стабилизацию языка и реализацию всех базовых возможностей. Выпуск оценивается как готовый к повсеместному использованию и позволяющий начать разрабатывать крупные проекты, не опасаясь появления в языке изменений, нарушающих совместимость.

В состав платформы включены компоненты, необходимые для разработки приложений на языке Mojo, включая компилятор, runtime, интерактивную REPL-оболочку для сборки и запуска программ, отладчик, дополнение к редактору кода Visual Studio Code (VS Code) с поддержкой автодополнения ввода, форматирования кода и подсветки синтаксиса, модуль для интеграции с Jupyter для сборки и запуска Mojo notebook. Исходный код стандартной библиотеки Mojo открыты под лицензией Apache 2.0 c исключениями от проекта LLVM, допускающими смешивание с кодом под лицензией GPLv2. Исходный код компилятора планируют открыть после завершения стабилизации внутренней архитектуры.

Язык Mojo развивается под руководством Криса Латнера (Chris Lattner), основателя и главного архитектора проекта LLVM и создателя языка программирования Swift. Синтаксис Mojo основан на языке Python, а система типов близка к C/C++. Проект преподносится как язык общего назначения, расширяющий возможности языка Python средствами системного программирования, подходящий для широкого круга задач и сочетающий простоту применения для исследовательских разработок и быстрого создания прототипов с пригодностью для формирования высокопроизводительных конечных продуктов.

Простота достигается благодаря использованию привычного синтаксиса языка Python, а разработке конечных продуктов способствуют возможность компиляции в машинный код, механизмы безопасной работы с памятью и задействование средств для аппаратного ускорения вычислений. Для достижения высокой производительности поддерживается распараллеливание вычислений с задействованием всех имеющихся в системе аппаратных ресурсов гетерогенных систем, таких как GPU, специализированные ускорители для машинного обучения и векторные процессорные инструкции (SIMD). При интенсивных вычислениях распараллеливание и задействование всех вычислительных ресурсов даёт возможность добиться производительности, превосходящей приложения на C/C++.

Язык поддерживает статическую типизацию и средства для безопасной низкоуровневой работы с памятью, напоминающие возможности языка Rust, такие как отслеживание времени жизни ссылок и проверка заимствования переменных (borrow checker). При этом в языке доступны и возможности для низкоуровневой работы, например, возможно прямое обращение к памяти в режиме unsafe с использованием типа Pointer, вызов отдельных SIMD-инструкций или доступ к аппаратным расширениям, таким как TensorCores и AMX.

Mojo может использоваться как в режиме интерпретации с использованием JIT, так и для компиляции в исполняемые файлы (AOT, ahead-of-time). В компилятор встроены современные технологии автоматической оптимизации, кэширования и распределённой компиляции. Исходный код на языке Mojo преобразуются в низкоуровневый промежуточный код MLIR (Multi-Level Intermediate Representation), развиваемый проектом LLVM. Компилятор позволяет применять для генерации машинного кода различные бэкенды, поддерживающие MLIR.

Одновременно сформирован выпуск движка MAX Framework 26.5, предлагающего платформу для разработок в области машинного обучения. MAX Framework дополняет инструментарий Mojo средствами для разработки и отладки приложений, использующих модели машинного обучения в различных форматах (TensorFlow, PyTorch, ONNX и т.п.). В версии 26.5 добавлена возможность установки только необходимых зависимостей, используя синтаксис max["имя"], а также добавлена поддержка двух новых семейств AI-моделей - GLM-5.2 и Nemotron-H.

Обсуждение (131 +5) | Тип: К сведению |
·11.08.2026 Сотрудники Mozilla случайно разместили на GitHub закрытый GPG-ключ Firefox и Thunderbird (66 +16)
  Компания Mozilla объявила о замене GPG-ключа, применяемого для заверения цифровой подписью артефактов релизов Firefox и Thunderbird, таких как tar-архивы, RPM-пакеты и файлы с контрольными суммами. Замена произведена в связи с инцидентом, в результате которого незашифрованная копия ключа была по недосмотру добавлена в приватный репозиторий компании на GitHub, доступный ограниченному числу участников проекта, которые имели доступ к применению ключа через внутренние сервисы.

Анализ логов аудита не выявил доказательств доступа третьих лиц к ключу во время его нахождения в репозитории на GitHub. Для большинства пользователей замена ключа не потребует выполнения каких-либо действий. Исключения составляют только пользователи, вручную проверяющие цифровые подписи или устанавливающие RPM-пакеты с официальными сборками Firefox от Mozilla. В данных случаях потребуется явно импортировать новый открытый ключ и отозвать старый.

Пользователям Fedora до выпуска 42 включительно (в Fedora 43 ключ будет заменён автоматически) и RHEL/Rocky/Almalinux необходимо выполнить:


   sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353
   sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg
   sudo dnf clean all

В openSUSE и SUSE:


   sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353
   sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg
   sudo zypper refresh

  1. OpenNews: Компрометация GitHub-токена Grafana Labs привела к утечке закрытого кода
  2. OpenNews: Утечка кода инструментария Claude Code из-за забытого в NPM-пакете map-файла
  3. OpenNews: Утечка в Git-репозитории конфиденциальных данных, накопленных AI-ассистентами
  4. OpenNews: Утечка BootROM-ключей Sony Playstation 5
  5. OpenNews: Утечка документации и кода, связанного с работой Великого китайского фаервола
Обсуждение (66 +16) | Тип: К сведению |
·11.08.2026 Выпуск сборочной системы Meson 1.12.0 (77 –3)
  Опубликован релиз сборочной системы Meson 1.12.0, которая используется для сборки таких проектов, как X.Org Server, Mesa, QEMU, Lighttpd, systemd, GStreamer, Wayland, GNOME и GTK. Код Meson написан на языке Python и поставляется под лицензией Apache 2.0.

Ключевой целью развития Meson является обеспечение высокой скорости сборочного процесса в сочетании с удобством и простотой использования. Вместо утилиты make при сборке по умолчанию применяется инструментарий Ninja, но возможно применение и других бэкендов, таких как Xcode и Visual Studio. В систему встроен многоплатформенный обработчик зависимостей, позволяющий использовать Meson для сборки пакетов для дистрибутивов. Правила сборки задаются на упрощённом предметно-ориентированном языке, отличаются хорошей читаемостью и понятны пользователю (по задумке авторов разработчик должен тратить минимум времени на написание правил).

Поддерживается кросс-компиляция и сборка в Linux, Illumos/Solaris, FreeBSD, NetBSD, DragonFly BSD, Haiku, macOS и Windows с использованием GCC, Clang, Visual Studio и других компиляторов. Возможна сборка проектов на различных языках программирования, включая C, C++, Fortran, Java, D и Rust. Поддерживается инкрементальный режим сборки, при котором пересобираются только компоненты, напрямую связанные с изменениями, внесёнными с момента прошлой сборки. Meson можно использовать для формирования повторяемых сборок, при которых запуск сборки в разных окружениях приводит к генерации полностью идентичных исполняемых файлов.

Основные новшества Meson 1.12:

  • Добавлена поддержка файла CACHEDIR.TAG, размещаемого в сборочном каталоге для предотвращения включения в резервные копии генерируемых при сборке временных файлов.
  • Добавлена сборочная цель clippy-json, которая запускает линтер Clippy и формирует для Rust-analyzer информацию о предупреждениях и ошибках в формате JSON.
  • Добавлены объект и функция default(), предназначенные для сброса именованных аргументов к значениям по умолчанию.
  • В метод generator.process() добавлен аргумент "depends" для прямого связывания сгенерированных файлов с другими сборочными целями.
  • В объект "include_directories" добавлен метод to_list() для вывода списка абсолютных путей подключаемых директорий.
  • Добавлены функции для преобразования строк в целые числа и наоборот - str.to_int() и int.to_string().
  • В команду "meson format" добавлена опция "--subprojects", применяемая вместе с "--recursive" для охвата подпроектов при рекурсивном разборе.
  • Добавлена поддержка платформ OpenHarmony и HarmonyOS (OHOS), обрабатываемых как Android.
  • При определении своих сборочных целей и тестов разрешено указание внешних программ в именованных аргументах "input" и "depends".
  • Добавлена возможность раздельной сборки подпроектов для компьютера сборщика и целевой платформы через указание в subproject() и meson.override_find_program() именованного аргумента "native".
  • В команду "meson test" добавлена опция "--exclude" для пропуска отдельных тестов.
  • Прекращена поддержка Python 3.7, 3.8 и 3.9.

  1. OpenNews: Выпуск сборочной системы Meson 1.11.0
  2. OpenNews: Компания Apple открыла код сборочной системы Swift Build
  3. OpenNews: Релиз сборочной системы CMake 4.1.0
Обсуждение (77 –3) | Тип: Программы |
·09.08.2026 SCTPhantom - уязвимость в ядре Linux, предоставляющая root-доступ и выход из контейнера (122 +24)
  В реализации протокола SCTP, предлагаемой в ядре Linux, выявлена уязвимость (CVE-2026-64564), позволяющая локальному пользователю получить root-привилегии в системе. Среди прочего, уязвимость позволяет получить root-доступ в основной системе при запуске эксплоита в изолированном контейнере. Подготовлен прототип эксплоита, работа которого продемонстрирована в дистрибутивах Debian 13, Rocky Linux 9, RHEL 9 и Ubuntu 24.04 с ядрами 5.14, 6.6, 6.8 и 6.12.

Уязвимость вызвана обращением к уже освобождённой памяти в коде динамической реконфигурации адресов SCTP (ASCONF). Ядро кэширует указатель на транспорт (asconf->transport), указанный в пакете, но связанная с этим указателем память может быть очищена, при том что сам указатель на уже освобождённую память продолжит использоваться при обработке других команд. Атака осуществляется через отправку в локальный сокет определённой последовательности ASCONF-команд переконфигурации адреса: вначале отправляется пакет DEL-IP для удаления транспорта для конкретного IP, а следом за ним пакет DEL-IP с указанием маски 0.0.0.0, обработка которого приведёт к повторному использованию оставшегося висячего указателя.

Уязвимость вызвана ошибкой, допущенной 18 лет назад в ядре 2.6.25 (2008 год) и исправленной в выпусках 6.6.148, 6.12.101, 6.18.42, 7.1.6 и 7.2-rc5. Статус устранения уязвимостей в дистрибутивах можно оценить на данных страницах: Debian, Ubuntu, SUSE/openSUSE, RHEL, Gentoo, Arch, Fedora.

  1. OpenNews: 432 отчёта об уязвимостях в ядре Linux. Локальная root-уязвимость Frag Gap
  2. OpenNews: GhostLock, BadEpoll и Januscape - уязвимости в ядре Linux, позволяющие получить права root и обойти изоляцию KVM
  3. OpenNews: Ядро Linux оказалось на первом месте по числу CVE-идентификаторов уязвимостей
  4. OpenNews: PEdit-CoW и DirtyClone - уязвимости в ядре Linux, позволяющие получить root через изменение страничного кэша
  5. OpenNews: Zapscape - уязвимость в гипервизоре KVM, позволяющая получить root-доступ к хост-системе
Обсуждение (122 +24) | Тип: Проблемы безопасности |
·08.08.2026 В OpenJDK запрещён приём кода, созданного через AI. В NetworkManager - разрешён (105 +23)
  Компания Oracle запретила приём в открытый проект OpenJDK изменений, сгенерированных через AI-инструменты. Запрет охватывает исходный код, текстовые материалы и изображения, передаваемые в репозитории проекта или размещаемые на сайте, в сообщениях или на wiki-страницах. Из областей в которых разрешено применение AI при разработке Java называются отладка и рецензирование кода.

В качестве причины называются потенциальные риски с нарушением чужой интеллектуальной собственности при использовании кода, сгенерированного большими языковыми моделями. Юридический статус подобного кода пока окончательно не определён и не исключено потенциальное влияние имущественных прав и лицензий, под которыми распространялись проекты, используемые при обучении модели. Также отмечаются риски, связанные с безопасностью.

Дополнительно можно отметить утверждение правил в отношении AI в проекте NetworkManager. В репозиторий NetworkManager допускается принятие изменений, созданных через AI, авторы которых берут на себя ответственность за переданные патчи, разобрались в изменении, способны обсудить суть, провели ручное рецензиорование и выполнили тестирование, а также готовы подтвердить, что переданный код совместим с лицензией LGPLv2.1.

  1. OpenNews: Проект GCC запретил приём значимых изменений, сгенерированных при помощи AI
  2. OpenNews: Проект Debian проводит общее голосование о допустимости применения AI при разработке
  3. OpenNews: Рекомендации по использованию AI при разработке открытого кода
Обсуждение (105 +23) | Тип: К сведению |
·08.08.2026 Объявлено о расформировании Nixpkgs Core Team (97 +25)
  Команда Nixpkgs Core Team объявила о своём расформировании в связи с выгоранием участников и накопившемся системном кризисе управления в сообществе. Команда координировала работу над репозиторием пакетов Nixpkgs, применяемом в дистрибутиве NixOS, и также выполняла такие задачи, как урегулирование разногласий между мейнтейнерами и утверждение новых участников.

В качестве основной причины самороспуска Core Team названо выгорание участников из-за необходимости выполнять большой объём управленческих и рутинных работ, отвлекающих от непосредственной разработки. В Core Team наблюдается большой отток участников из-за высокой нагрузки, но на призыв о вступлении в команду откликнулся лишь один человек и поддержание работы в нынешнем составе оказалось проблематичным.

Дополнительно упоминается конфликт c управляющим комитетом (Steering Committee), вызванный его чрезмерным вмешательством в зону ответственности Core Team, плохой коммуникацией и отсутствием полноценного делегирования полномочий. Из-за разногласий было застопорено реформирование процессов модерации и управления организацией на GitHub, а также возникли проблемы с координацией работы над GSoC (Google Summer of Code), инициативами выделения грантов и политикой в отношении применения AI-инструментов. Проблемы также возникали из-за разных подходов к принятию решений, в Core Team применялась модель на основе достижения консенсуса, а в Steering Committee - на основе мажоритарного голосования.

  1. OpenNews: Доступен дистрибутив NixOS 26.05, использующий пакетный менеджер Nix
  2. OpenNews: Мейнтейнеры NixOS отказались поддерживать XLibre
  3. OpenNews: Уязвимости в пакетных менеджерах Nix, Lix и Guix
  4. OpenNews: В NixOS предложен метод защиты от подстановки бэкдоров, таких как в XZ
  5. OpenNews: Проект NixBSD развивает вариант NixOS с ядром из FreeBSD
Обсуждение (97 +25) | Тип: К сведению |
·07.08.2026 TONTOU - атака на CPU Intel и AMD, позволяющая обойти защиту от уязвимостей Spectre v2 (111 +27)
  Исследователи из массачусетского технологического института выявили технику атаки TONTOU (Time-of-Neutralization to Time-of-Use), предлагающую новый способ эксплуатации микроархитектурных уязвимостей класса Spectre v2. Уязвимость даёт возможность определить содержимое памяти ядра при выполнении эксплоита в пространстве пользователя. Код для блокирования эксплуатации уязвимости принят в состав ядра Linux 5 августа и включён в состав выпусков 7.1.7, 6.18.43, 6.12.102, 6.6.149, 6.1.181, 5.15.214 и 5.10.263.

Исследователями продемонстрирована возможность совершения атаки локальным непривилегированным пользователем для определения хэша пароля пользователя root, хранимого в файле /etc/shadow и загруженного в память при выполнении аутентификации в системе. Исследователям удалось добиться утечки данных из памяти ядра с производительностью 5.47 байт в секунду и точностью 91.97%. Из 10 тестовых запусков эксплоита, в среднем продолжавшихся 18 минут, в половине случаев удалось успешно определить наличие в памяти файла /etc/shadow и извлечь его содержимое.

Эксплоит продемонстрирован на системах с процессорами AMD и может применяться с CPU AMD семейств Zen 1-4. На системах Intel атака также осуществима, но эксплуатация более сложна. Для защиты от переполнения стека адресов возврата и блокирования уязвимости SRSO (Speculative Return Stack Overflow) в процессорах AMD применяется механизм защиты Safe-RET, который очищает буфер предсказания переходов после каждого использования и сужает окно проведения атаки до 2 инструкций, выполняемых несколько десятков наносекунд.

Для обхода данной защиты и расширения окна совершения атаки реализована техника замедления CPU, позволившая успеть выполнить подстановку прерывания в нужный момент для перенаправления потока выполнения в ядре и использования обработчика прерывания для искажения записи в буфере предсказания переходов. Для эксплуатации уязвимости SRSO атакующий может создать условия, когда блок предсказания переходов спекулятивно выполнит большое число некорректно предсказанных вызовов CALL, достаточное для того чтобы переполнить стек адресов возврата и перезаписать корректно предсказанные точки возврата, размещённые в начале стека. В итоге, начальные элементы стека могут быть перезаписаны на выбранные атакующим значения, что в дальнейшем приведёт к использованию этих заменённых значений при спекулятивном выполнении инструкции RET в контексте другого процесса.

Процессор определит, что предсказание ветвления не оправдалось и откатит операцию в исходное состояние, но обработанные в процессе спекулятивного выполнения данные осядут в кэше и микроархитектурных буферах. Если ошибочно выполненный блок осуществляет обращение к памяти, то его спекулятивное выполнение приведёт к оседанию в общем кэше и данных, прочитанных из памяти. Для извлечения информации из кэша может применяться один из способов определения содержимого кэша на основе анализа изменения времени доступа к прокэшированным и не прокэшированным данным.

  1. OpenNews: SLAM - атака на CPU Intel, AMD и ARM, позволяющая определить содержимое памяти
  2. OpenNews: Новый вариант атаки Foreshadow, затрагивающий процессоры Intel, AMD, ARM и IBM
  3. OpenNews: Уязвимость в CPU AMD, приводящая к переполнению микроархитектурного стека
  4. OpenNews: Обход защиты от атак Spectre и эксплоит для извлечения данных из памяти другого процесса
  5. OpenNews: Training Solo - новые варианты атаки Spectre-v2, затрагивающие CPU Intel
Обсуждение (111 +27) | Тип: Проблемы безопасности |
·07.08.2026 Zapscape - уязвимость в гипервизоре KVM, позволяющая получить root-доступ к хост-системе (16 +20)
  Раскрыта информация об уязвимости (CVE-2026-64561) в гипервизоре KVM, позволяющей получить доступ с правами root к хост-окружению при наличии доступа с правами root в гостевой системе. Проблема также может применяться для локального повышения своих привилегий при наличии доступа к устройству /dev/kvm (например, в RHEL подобный доступ предоставляется всем пользователям). Для загрузки доступен прототип экспоита. Проблеме присвоено кодовое имя Zapscape.

Уязвимость вызвана обращением к памяти после её освобождения (use-after-free) в компонентах гипервизора KVM, выполняемых на стороне виртуальной машины для эмуляции блока управления памятью (MMU) и трансляции адресов между хостом и гостевой системой. Уязвимость проявляется на системах с процессорами Intel и AMD в процессе рекурсивного удаления shadow-страниц памяти, которое происходит при освобождении памяти MMU (KVM рекурсивно удаляет корневую shadow-страницу, которая продолжает использоваться во время очистки MMU).

Проблема вызвана ошибкой, допущенной 6 лет назад, и устранённой несколько дней назад в обновлениях ядра 7.1.6, 6.18.42 и 6.6.148. Статус устранения уязвимостей в дистрибутивах можно оценить на данных страницах: Debian, Ubuntu, SUSE/openSUSE, RHEL, Gentoo, Arch, Fedora.

  1. OpenNews: GhostLock, BadEpoll и Januscape - уязвимости в ядре Linux, позволяющие получить права root и обойти изоляцию KVM
  2. OpenNews: Fragnesia - уязвимость в ядре Linux, позволяющая получить root через изменение страничного кэша
  3. OpenNews: Уязвимости Dirty Frag, изменяющие страничный кэш для получения root в любых дистрибутивах Linux
  4. OpenNews: Уязвимость в гипервизоре VMM, развиваемом OpenBSD, оказалась исправлена не полностью
  5. OpenNews: В гипервизоре Xen устранено 12 уязвимостей, потенциально позволяющих обойти изоляцию гостевой системы
Обсуждение (16 +20) | Тип: Проблемы безопасности |
·06.08.2026 Открыт код Cloudflare OS, платформы для приложений, создаваемых через AI (38 –16)
  Компания Cloudflare открыла код платформы Cloudflare OS, предназначенной для создания персональных приложений с использованием вайб-кодинга, а также для безопасной работы с этими приложениями и AI-агентами. Код написан на языке TypeScript и распространяется под лицензией Apache 2.0.

Cloudflare OS преподносится как подобие операционной системы для приложений, создаваемых через AI, роль ядра в которой занимает пакет workshop-backend, предоставляющий пользователям доступ к программам и устройствам (Gadget и Gatekeeper), реализует их изоляцию и обеспечивает управление доступом. Роль драйверов выполняют gatekeeper-ы, связывающие пользователей и AI-агентов с внешними сервисами, процессов - gadget-ы, а исполняемых файлов - blueprint-ы (эталонные шаблоны). В качестве пользовательской оболочки задействован workshop-frontend.

Cloudflare OS предоставляет альтернативу модели SaaS, в которой вместо использования общих централизованных сервисов пользователю предлагается запускать собственные изолированные копии приложений. Например, вместо использования сервисов для создания презентации или генерации отчёта, пользователю предоставляются свои экземпляры приложений, которые при помощи AI можно изменить, расширить или адаптировать для конкретных потребностей. Каждое приложение и AI-агент выполняются в изолированном окружении без прямого доступа к интернету и по умолчанию не могут обращаться к сервисам и внешним данным, доступ к которым предоставляется точечно при помощи gatekeeper-ов после явного разрешения пользователем.

Cloudflare OS сочетает в себе:

  • Рабочее пространство для взаимодействия с AI-агентами, позволяющее создавать приложения с помощью AI, запускать их в изолированном окружении, а также решать при помощи AI поставленные задачи.
  • Инструментарий для безопасного предоставления AI-агентам и созданным приложениям доступа к внутренним данным и сервисам (Gatekeepers). Gatekeeper-ы выполняют роль посредников между AI-агентами, приложениями и внешними сервисами (GitHub, Slack, Google Drive, Jira, СУБД и т.п.).
  • Платформу для создания, распространения, модификации и обмена персональными приложениями (gadget-ами).

Обсуждение (38 –16) | Тип: К сведению |
·06.08.2026 Проект Rust утвердил правила в отношении использования AI-инструментов (166 +14)
  Разработчики языка программирования Rust утвердили правила применения AI-ассистентов в проекте. За отдельными исключениями, правила запрещают передачу кода, сгенерированного через AI, но разрешают использование AI для анализа, изучения, рецензирования и проверки кода. Правила распространяются только на основной репозиторий rust-lang/rust, и отдельно утверждаются командами разработчиков субмодулей, подветок и зависимостей из каталога crates.io.

Применение AI допускается в случаях, когда полученная через AI информация в частном порядке используется только одним разработчиком и не распространяется публично. Например, когда разработчик задаёт AI вопросы по коду, формирует для себя сводку по комментариям к PR или issue, привлекает AI для рецензирования изменений, создаёт через AI инструменты для личного использования, консультируется через AI о возможных вариантах выбора решения. Также допускается создание через AI экспериментальных изменений, не подлежащих рецензированию другими участниками.

Запрещено применение AI для формирования комментариев, отчётов о проблемах и описаний изменений, публикуемых от имени участника. При этом разрешено цитирование выдачи от AI с явной пометкой, что контент сформирован через AI (например, прикрепление результатов диагностики через AI). Запрещено создание документации через AI. При рецензировании запрещено рассмотрение выводов AI как достаточных для приёма или отклонения изменений - результаты проверки через AI могут носить только рекомендательный характер.

С оговорками и явным упоминанием, что результат получен через AI, разрешено применение AI для машинного перевода на другие языки, поиска и верификации ошибок, а также внесения незначительных изменений в код и тексты (например, правка опечаток и подбор синонимов).

В рамках эксперимента допускается передача заранее согласованных, некритичных, досконально проверенных и хорошо протестированных изменений, изначально сгенерированных через AI. Перед отправкой pull-запроса c подобным изменением, разработчик должен заранее договориться с рецензирующими. Предлагаемые изменения должны помечаться меткой "ai-assisted" и могут затрагивать вторичные инструменты, такие как tidy и linkchecker, но не должны касаться ключевых возможностей и элементов языка. Для отслеживания результатов эксперимента изменения предписано отправлять в отдельный приватный Zulip-канал, доступ к которому предоставлен только участникам проекта.

  1. OpenNews: Проект GCC запретил приём значимых изменений, сгенерированных при помощи AI
  2. OpenNews: Проект Debian проводит общее голосование о допустимости применения AI при разработке
  3. OpenNews: Git-хостинг Codeberg запретил размещение проектов, созданных при помощи AI
  4. OpenNews: Линус Торвальдс поддержал право использовать AI-инструменты при разработке ядра
  5. OpenNews: 73% проектов на Flathub, созданных с помощью AI, были заброшены спустя несколько месяцев
Обсуждение (166 +14) | Тип: К сведению |
Следующая страница (раньше) >>



Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2026 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру