| · | 22.07 | Git-хостинг Codeberg запретил размещение проектов, созданных при помощи AI (21 +1) |
|
Git-хостинг Codeberg, использующий свободную платформу совместной разработки Forgejo, внёс изменение в правила, запрещающие размещение проектов, большая часть кода в которых подготовлена с использованием генеративных AI-моделей, включая AI-сервисы, такие как Claude и Codex.
Решение принято путём голосования среди членов сообщества, присоединившихся к некоммерческой организации Codeberg e.V.. За запрет проголосовало 358 участников, против - 144, воздержалось - 14. Основными поводами для запрета стал неопределённый правовой статус кода, сгенерированного через AI, а также отсутствие гарантий добавления опасного кода.
| ||
|
Обсуждение (21 +1) |
Тип: К сведению |
| ||
| · | 22.07 | В репозитории PyPI введён запрет на изменение релизов спустя 14 дней после публикации (5 +1) |
|
Разработчики репозитория Python-пакетов PyPI (Python Package Index) запретили загрузку новых файлов в релизы, с момента публикации которых прошло более 14 дней. Предполагается, что запрет позволит предотвратить внесение вредоносных изменений в уже опубликованные релизы в случае утечки токенов доступа или компрометации процессов публикации пакетов в PyPI.
Изначально подобное ограничение предлагалось реализовать в январе 2024 года, но оно не было утверждено из-за практикуемого некоторыми проектами добавления поддержки новых версий Python в уже опубликованные релизы (из 15 тысяч наиболее популярных пакетов подобные изменения спустя 14 дней после релиза вносили 56 проектов). Предложение было выставлено на обсуждение второй раз в марте этого года, после подмены релизов библиотек LiteLLM и Telnyx, насчитывающих 95 миллионов и 756 тысяч загрузок в месяц.
| ||
|
Обсуждение (5 +1) |
Тип: К сведению |
| ||
| · | 22.07 | 432 отчёта об уязвимостях в ядре Linux. Локальная root-уязвимость Frag Gap (89 +16) |
|
За сутки в списке рассылки linux-cve-announce опубликовано 432 новых отчёта об уязвимостях в ядре Linux, которым присвоены CVE-идентификаторы. Из общей массы можно выделить уязвимость Frag Gap, для которой подготовлен рабочий эксплоит, позволяющий непривилегированному локальному пользователю получить права root в системе.
Уязвимость вызвана записью за пределы выделенного буфера в обработчике фрагментированных UDP-пакетов в IPv6 (CVE-2026-53362) и IPv4 (CVE-2026-5336) стеках ядра. Для эксплуатации уязвимости осуществляется отправка порции данных, размер которых не укладываются в допустимый размер фрагмента (превышает MTU), через UDP-сокет с выставленной опцией UDP_CORK, предписывающей объединять поступающие через сокет данные в одну датаграмму. Проблема возникает при обработке данных, требующих разделения на фрагменты, с параметром MSG_SPLICE_PAGES, который выставляется, например, при передаче данных из pipe-канала в сокет при помощи вызова splice(). Из-за ошибки неверно рассчитывается размер выделяемой памяти, что приводит к записи 15 хвостовых байтов за пределы выделенного буфера, в результате чего перезаписывается часть содержимого идущей следом структуры "skb_shared_info". Среди прочего, в структуре "skb_shared_info" перезаписывается поле "nr_frags", определяющее количество фрагментов. Через изменение данного поля можно создать условия когда ядро будет считать уже освобождённым фрагмент, как остающийся в обработке (use-after-free). Проблема проявляется начиная с ядра 6.1. Исправление принято в ядро 21 июня и вошло в состав корректирующих выпусков 7.1.3, 6.18.38, 6.12.95, 6.6.144 и 6.1.177. Статус устранения уязвимости в дистрибутивах можно оценить на данных страницах: Debian, Ubuntu, SUSE/openSUSE, RHEL, Gentoo, Arch, Fedora. Для эксплуатации уязвимости через IPv6 достаточно, чтобы ядро было собрано с опцией "CONFIG_IPV6=y", а для атаки через IPv4 требуется возможность создания пространств имён идентификаторов пользователей (user namespace).
| ||
|
Обсуждение (89 +16) |
Тип: Проблемы безопасности |
| ||
| · | 22.07 | Уязвимости в WordPress, позволяющие удалённо выполнить код на сервере (29 +4) |
|
В системе управления web-контентом WordPress, которая по приблизительной оценке используется на 500 миллионах сайтов, выявлены две уязвимости, которые в комбинации позволяют получить полный доступ к панели администратора и выполнить код с привилегиями web-сервера через отправку внешнего запроса без прохождения аутентификации. Уязвимости, которым присвоено кодовое имя wp2shell, присутствуют в основной кодовой базе WordPress и не привязаны к темам оформления или плагинам, - для атаки достаточно, чтобы сайт на базе WordPress был доступен для внешних запросов. Проблемы устранены в корректирующих обновлениях 6.8.6, 6.9.5 и 7.0.2.
В эксплоите задействованы две уязвимости: CVE-2026-60137 - позволяет без прохождении аутентификации добиться подстановки SQL-запроса из-за отсутствия должной чистки параметра "author__not_in", который может быть передан плагином или темой оформления при использовании класса WP_Query. CVE-2026-63030 - проблема с маршрутизацией запросов в пакетном режиме в REST API, которая даёт возможность эксплуатировать первую уязвимость, сформировав внутренний запрос со специально оформленным значением параметра "author__not_in" для осуществления подстановки SQL-запроса. В сети уже зафиксирована эксплуатация уязвимостей для совершения автоматизированной массовой атаки на сайты на базе WordPress для интеграции бэкдоров и установки вредоносных плагинов. Попытки атаки можно выявить по наличию запросов "/?rest_route=/batch/v1" в логе и появлению файлов со случайным именем в каталоге "/wp-content/cache/", в случае интеграции атакующим webshell. В качестве обходного пути защиты можно заблокировать обращение через REST API "/wp-json/batch/v1", а также блокировать все запросы с параметром "rest_route=/batch/v1".
| ||
|
Обсуждение (29 +4) |
Тип: Проблемы безопасности |
| ||
| · | 22.07 | Выпуск системы потокового видеовещания OBS Studio 32.2 (13 +10) |
|
Опубликован выпуск OBS Studio 32.2, пакета для потокового вещания, композитинга и записи видео. Код написан на языках C/C++ и распространяется под лицензией GPLv2. Сборки сформированы для Linux (flatpak), Windows и macOS.
Целью разработки OBS Studio было создание переносимого варианта приложения Open Broadcaster Software (OBS Classic), не привязанного к платформе Windows, поддерживающего OpenGL и расширяемого через плагины. Отличием также является использование модульной архитектуры, подразумевающей разделение интерфейса и ядра программы. Поддерживается перекодирование исходных потоков, захват видео во время игр и стриминг в PeerTube, Twitch, Facebook Gaming, YouTube, DailyMotion и другие сервисы. Для обеспечения высокой производительности возможно использование механизмов аппаратного ускорения (например, NVENC, Intel QSV, Apple Video Toolbox и VAAPI). Предоставляется поддержка композитинга с построением сцены на основе произвольных видеопотоков, данных с web-камер, карт захвата видео, изображений, текста, содержимого окон приложений или всего экрана. В процессе вещания допускается переключение между несколькими предопределёнными вариантами сцен (например, для переключения представлений с акцентом на содержимое экрана и изображение с web-камеры). Программа также предоставляет инструменты для микширования звука, фильтрации при помощи VST-плагинов, выравнивая громкости и подавления шумов. Ключевые изменения:
| ||
|
Обсуждение (13 +10) |
Тип: Программы |
| ||
| · | 22.07 | Выпуск VirtualBox 7.2.14 (28 +11) |
Компания Oracle опубликовала корректирующий релиз системы виртуализации VirtualBox 7.2.14, в котором представлено 7 изменений:
| ||
|
Обсуждение (28 +11) |
Тип: Программы |
| ||
| · | 22.07 | В ходе тестирования автономный AI-агент OpenAI без явной указки взломал инфраструктуру Hugging Face (89 +28) |
|
Компания OpenAI опубликовала сведения об инциденте, который привёл к взлому инфраструктуры платформы Hugging Face и получению доступа к учётным данным некоторых сервисов. Инцидент произошёл в ходе тестирования возможностей автономного AI-агента находить уязвимости и проводить комплексные атаки для достижения общей цели (тест ExploitGym). При тестировании использовались как существующая модель GPT‑5.6 Sol, так и более функциональная предварительная версия новой модели OpenAI, у которых были отключены механизмы, ограничивающие использование для проведения кибератак.
AI-агент был запущен во внутреннем изолированном окружении, не имевшем доступа к глобальной сети, но предоставляющем возможность установки пакетов из внутренних копий репозиториев. В процессе решения поставленной задачи AI-агент обнаружил уязвимость в кэширующем прокси, через который предоставлялся доступ к репозиториям с пакетами. Эксплуатировав уязвимость в прокси AI-агент сумел получить доступ к узлу, имеющему выход в интернет, и получил возможность отправлять сетевые запросы за пределы изолированного тестового окружения. После этого AI-агент предположил, что на серверах Hugging Face могут находится наборы данных, модели и решения для прохождения теста ExploitGym, и сосредоточился на получении этих данных и анализе безопасности Hugging Face. В итоге AI-агент смог выявить в Hugging Face 0-day уязвимость, позволившую выполнить свой код на узлах кластера и получить доступ к внутренним наборам данных и учётным записям, используемым в сервисах. AI-агент эксплуатировал уязвимость в загрузчике внешних наборов данных (dataset loader) через прикрепление специально оформленной конфигурации к передаваемым данным, и добился выполнения своего кода на уровне изолированного обработчика. После этого, используя присутствующие в изолированном окружении ключи подключения к облачным сервисам и кластерам, AI-агент смог выполнить свой код на рабочих узлах внутренних кластеров компании.
| ||
|
Обсуждение (89 +28) |
Тип: Проблемы безопасности |
| ||
| · | 21.07 | Релиз Firefox 153 (141 +40) |
|
Состоялся релиз web-браузера Firefox 153. Firefox 153 отнесён к категории веток с длительным сроком поддержки (ESR), обновления для которых выпускаются в течение года. Кроме того, сформированы обновления прошлых веток с длительным сроком поддержки - 140.13.0 и 115.38.0. На стадию бета-тестирования в ближайшее время будет переведена ветка Firefox 154, релиз которой намечен на 18 августа.
Основные новшества в Firefox 153 (1, 2, 3):
Кроме новшеств и исправления ошибок в Firefox 153 устранено 216 уязвимостей (91 собрано под CVE-2026-16411, 39 под CVE-2026-16411 и 26 под CVE-2026-16360). Большинство уязвимостей вызваны проблемами при работе с памятью, такими как переполнения буферов и обращение к уже освобождённым областям памяти. Потенциально данные проблемы способны привести к выполнению кода злоумышленника при открытии специально оформленных страниц.
| ||
|
Обсуждение (141 +40) |
Тип: Программы |
| ||
| · | 21.07 | Релиз сетевого конфигуратора NetworkManager 1.58.0 с поддержкой CLAT и GENEVE (49 +9) |
|
Опубликован стабильный релиз интерфейса для упрощения настройки параметров сети - NetworkManager 1.58.0. Плагины для поддержки VPN (Libreswan, OpenConnect, Openswan, SSTP и др.) развиваются в рамках собственных циклов разработки.
Основные новшества NetworkManager 1.58:
| ||
|
Обсуждение (49 +9) |
Тип: Программы |
| ||
| · | 21.07 | ОС NetBSD портирована на системы с процессорами Motorola 68000 (64 +22) |
|
Разработчики операционной системы NetBSD представили новый порт hb68k, в котором реализована поддержка систем на базе процессоров Motorola 680x0, разработанных в 1979 году. В настоящее время подобные процессоры продолжают использоваться в конструкторах для самостоятельной домашней сборки компьютеров и обучения проектированию электронных устройств. Порт также может оказаться полезен любителям ретро систем, например, можно отметить недавние инициативы по запуску Linux на игровых приставках Atari Jaguar и Sega MegaDrive, оснащённых CPU Motorola 68000.
Работа порта опробована на созданном энтузиастом компьютере Phaethon 1, оснащённом самодельным блоком управления памятью (MMU), 8MB ОЗУ, двумя последовательными портами 16650, таймером DS3231/3232, шиной VME для подключения периферии, а также контроллерами прерываний, ввода/вывода, I2C и ATA.
| ||
|
Обсуждение (64 +22) |
Тип: К сведению |
| ||
| · | 21.07 | Выпуск Kata Containers 4.0 с изоляцией контейнеров при помощи виртуализации (16 +3) |
|
Опубликован выпуск проекта Kata Containers 4.0, развивающего стек для организации выполнения контейнеров с использованием изоляции на базе полноценных механизмов виртуализации. Проект создан компаниями Intel и Hyper путём объединения технологий Clear Containers и runV. Код проекта написан на языках Go и Rust, и распространяется под лицензией Apache 2.0. Развитие проекта курирует рабочая группа, созданная под эгидой независимой организации OpenInfra Foundation, в которой участвуют такие компании, как Canonical, China Mobile, Dell/EMC, EasyStack, Google, Huawei, NetApp, Red Hat, SUSE и ZTE.
Основу Kata составляет runtime, позволяющий создавать компактные виртуальные машины, выполняемые с использованием полноценного гипервизора, вместо применения традиционных контейнеров, в которых используется общее ядро Linux и изоляция на основе пространств имён и cgroups. Применение виртуальных машин позволяет добиться более высокого уровня безопасности, защищающего от совершения атак, вызванных эксплуатацией уязвимостей в ядре Linux. Версия Kata Containers 4.0 примечательна переходом по умолчанию на новый runtime (runtime-rs), написанный на языке Rust. Старый runtime, написанный на языке Go, оставлен в качестве опции, но помечен устаревшим и намечен для удаления в ветке 5.0.0 (например, ветка Kata Containers 4.0 выпущена спустя почти 4 года после ветки 3.0). Разработка runtime на языке Go отныне ограничится только исправлением ошибок. Переработка runtime на языке Rust позволила сократить потребление памяти, повысить производительность, сократить время запуска и усилить безопасность кода обеспечения изоляции контейнеров. По функциональности runtime-rs близок к старому runtime, за исключением возможностей, ранее помеченных устаревшими или оставшимися без сопровождения. Из возможностей runtime-rs отмечается:
Kata Containers ориентирован на интеграцию в существующие инфраструктуры контейнерной изоляции для усиления защиты традиционных контейнеров при помощи виртуальных машин. Проектом предоставляются механизмы для обеспечения совместимости легковесных виртуальных машины с различными инфраструктурами контейнерной изоляции, платформами оркестровки контейнеров и спецификациями, такими как OCI (Open Container Initiative), CRI (Container Runtime Interface) и CNI (Container Networking Interface). Интеграция с системами управления контейнерами осуществляется при помощи прослойки, симулирующей управление контейнером, которая через gRPC-интерфейс и специальный прокси обращается к управляющему агенту в виртуальной машине. Внутри каждого виртуального окружения, которое запускается гипервизором, используется специально оптимизированное ядро Linux, содержащее только минимальный набор необходимых возможностей. Системное окружение включает в себя фоновый процесс инициализации и агент (Аgent). Агент обеспечивает выполнение определённых пользователем образов контейнера в формате OCI для Docker и CRI для Kubernetes. Для уменьшения потребления памяти применяется механизм DAX (прямой доступ к ФС в обход страничного кэша без применения уровня блочных устройств), а для дедупликации одинаковых областей памяти применяется технология KSM (Kernel Samepage Merging), что позволяет организовать совместное использование ресурсов хост-системы и подключить к разным гостевым системам общий шаблон системного окружения. Для организации доступа к образам контейнеров может использоваться файловая система Nydus, в которой используется адресация по содержимому для эффективной совместной работы с типовыми образами. Nydus поддерживает загрузку образов на лету, обеспечивает дедупликацию повторяющихся данных и может использовать разные бэкенды для фактического хранения.
| ||
|
Обсуждение (16 +3) |
Тип: Программы |
| ||
| · | 21.07 | Изменения в отслеживании проблем с безопасностью в GNOME (51 +3) |
|
Майкл Катанзаро (Michael Catanzaro), с 2020 года отвечающий за отслеживание проблем с безопасностью в проекте GNOME, объявил о сокращении срока раскрытия информации об уязвимостях с 90 до 30 дней. Заявлено, что открытие публичного доступа к информации об уязвимости через 30 дней после получения отчёта является разумным компромиссом, с учётом того, что в большинстве случаев сопровождающие либо устраняют проблему за 1-3 недели, либо вообще не обращают на неё внимания до истечения дедлайна. Изменение вступит в силу 1 августа и объясняется существенным ростом числа отчётов об уязвимостях, созданных при помощи AI-ассистентов.
При разборе отчётов об уязвимостях, связанных с GNOME, для упрощения администрирования прекращено разделение на отчёты, созданные вручную и сгенерированные через AI, так как подавляющее большинство отчётов в последнее время создаётся при помощи AI и точно различить явно не помеченные ручные и AI-отчёты во многих случаях невозможно. При этом, явно созданные через AI отчёты не будут перенаправляться в трекеры ошибок подпроектов GNOME, в правилах которых запрещена обработка контента, созданного через AI. Такие отчёты будут сразу закрываться с отправкой уведомления сопровождающему. Помимо этого, Майкл, который был единственным разработчиком, занимавшимся отслеживанием выявления и координацией исправления уязвимостей в GNOME, сообщил о решении покинуть свой пост 1 декабря 2026 года, в связи с чем сообщество GNOME ищет волонтёра, готового занять его место. Если замена не найдётся, то с 1 ноября 2026 года Майкл прекратит приём новых отчётов об уязвимостях, а принятые до этого отчёты должны быть закрыты до 1 декабря.
| ||
|
Обсуждение (51 +3) |
Тип: К сведению |
| ||
| · | 20.07 | Выпуск композитного сервера Hyprland 0.56 (69 +6) |
|
Доступен композитный сервер Hyprland 0.56, использующий протокол Wayland. Проект ориентирован на мозаичную (tiling) компоновку окон, но поддерживает и классическое произвольное размещение окон, группировку окон в форме вкладок, псевдомозаичный режим и полноэкранное раскрытие окон. Код написан на языке С++ и распространяется под лицензией BSD.
Предоставляются возможности для создания визуально привлекательных интерфейсов: градиенты в обрамлении окон, размытие фона, анимационные эффекты и тени. Для расширения функциональности могут подключаться плагины, а для внешнего управления работой предоставляется IPC на базе сокетов. Настройка осуществляется через файл конфигурации, изменения в котором подхватываются на лету без перезапуска. Из функций также выделяются: динамически создаваемые виртуальные рабочие столы; режимы компоновки элементов на экране; глобальная обработка горячих клавиш; управление жестами на тачпаде/сенсорном экране. В новой версии:
| ||
|
Обсуждение (69 +6) |
Тип: Программы |
| ||
| · | 20.07 | Доступен wiyci - сервис по анализу логов сборки пакетов (28 +8) |
|
Запущен сервис wiyci (The World Is Your CI) от автора проекта Repology. Сервис агрегирует логи сборки свободных проектов, находит в них индикаторы проблем, включая предупреждения компилятора и сломанные тесты, и представляет результат в виде, напоминающем интерфейс систем непрерывной интеграции. Идея в том, что сборка пакетов настоящих дистрибутивов покрывает большее разнообразие окружений, нежели обычные CI (которые, кроме того, используются не всеми проектами) и может выявить больше проблем, и закрыть слепое пятно в экосистеме СПО.
На данном этапе проект находится в альфа-стадии и поддерживает логи сборки пакетов Alpine, Fedora и FreeBSD, что, впрочем, уже покрывает 2 ядра ОС, 3 реализации libc (glibc, musl, FreeBSD libc), 9 аппаратных архитектур (aarch64, armhf, armv7, loongarch64, ppc64le, riscv64, s390x, x86, x86_64) и 2 компилятора C/C++ (GCC, Clang). Поддерживается парсинг предупреждений компиляторов GCC и Clang, а также результатов тестов Google Test, ctest и pytest. Покрытие на этой стадии ограничено 2 тысячами самых популярных открытых проектов. В планах расширение списка источников логов (принимаются идеи), парсинг новых типов фактов и ошибок (принимаются идеи), структурированная обработка предупреждений (с поиском по классу предупреждения, например "-Wsign-compare"), рост покрытия по проектам, RSS-фиды и API. Также принимаются идеи по логотипу проекта. Сервис реализован на языке Rust (tokio, axum, askama, sqlx) и базируется на подготовленном автором шаблоне, обобщающем двухлетний опыт бэкенд-разработки на Rust. Исходный код открыт под лицензиями Apache 2.0 и MIT. Для хранения данных используется СУБД PostgreSQL.
| ||
| · | 19.07 | Опубликован исходный код мессенджера MeetVap (249 –29) |
|
Опубликован исходный код MeetVap, кроссплатформенного мессенджера с клиентами для Android, iOS и Web. Помимо клиентских компонентов также открыта и серверная часть. Проект ориентирован на обеспечение конфиденциальности пользователей. Сообщения не хранятся на сервере после доставки, регистрация не требует номера телефона или адреса электронной почты. Поддерживаются личные и групповые чаты, голосовые и видеозвонки, обмен файлами, голосовыми сообщениями и геопозицией. Код доступен под лицензией AGPLv3.
При разработке интерфейсов мобильных приложений и Web-клиента активно использовались современные AI-инструменты для ускорения реализации. При этом вся архитектура, проектирование и интеграция функциональности выполнялись разработчиком, а каждый фрагмент сгенерированного кода проходил обязательную проверку, доработку и рецензирование перед включением в проект. Проект открыт для аудита, сообщений об ошибках, предложений по улучшению и pull-запросов.
| ||
| Следующая страница (раньше) >> | ||
|
Закладки на сайте Проследить за страницей |
Created 1996-2026 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |