LINUX.ORG.RU

Безопасность


161

0

Всего сообщений: 634

Fil-C 0.682 — memory safety без переписывания

 , , , ,

Группа Безопасность

Состоялся выпуск Fil-C 0.682 — компилятора C и C++, обеспечивающего полную безопасность работы с памятью (memory safety) и дающего гарантии бОльшие, чем многие другие языки, такие как, например, Rust. Проект разрабатывается Филипом Пизло (Filip Pizlo), который в представлениях не нуждается.

Fil-C основан на кодовой базе Clang/LLVM 20.x и позволяет компилировать традиционный код на C/C++ с гарантией предотвращения всех основных уязвимостей (out-of-bounds access, use-after-free, double free, type confusion). В отличие от ASan или MTE, Fil-C использует строго безопасную объектную модель и принципиально не содержит лазеек вроде блоков unsafe.

За прошедший год проект прошёл путь от концептуального доказательства возможностей до полноценного инструментария с масштабной экосистемой.

( читать дальше... )

>>> Сайт проекта (fil-c.org)

BruteForce
()

Новый червь ChainDrop поразил более 400 NPM-пакетов

 , , , ,

Группа Безопасность

Зафиксирована массовая атака на пакеты в репозитории NPM, проводимая с использованием нового самораспространяющегося червя ChainDrop, подставляющего вредоносное ПО в зависимости. В результате атаки опубликовано 2212 вредоносных выпусков для 444 пакетов. Наиболее популярные из скомпрометированных пакетов keyv, flat-cache и file-entry-cache насчитывают 154, 149.9 и 147.6 миллионов загрузок в неделю.

( читать дальше... )

>>> Источник: OpenNET (opennet.ru)

dataman
()

Единственный координатор уязвимостей GNOME покинет проект на фоне роста числа ИИ-отчётов

 , , , ,

Единственный координатор уязвимостей GNOME покинет проект на фоне роста числа ИИ-отчётов
Группа GNOME

Разработчик GNOME Майкл Катандзаро объявил об отказе от сопровождения централизованного учёта уязвимостей. С 1 ноября 2026 года он перестанет принимать новые сообщения, в течение ноября завершит обработку ранее зарегистрированных вопросов, а 1 декабря окончательно сложит с себя эти обязанности. Катандзаро подчёркивает, что в настоящее время «сейчас никто другой не отслеживает проблемы безопасности GNOME».

( читать дальше... )

>>> Источник (gnome.org)

unclestephen
()

В Xen исправлены 20 уязвимостей, часть из которых позволяет выйти из гостевой системы

 , , ,

Группа Безопасность

Проект Xen 28 июля 2026 года опубликовал сразу 13 бюллетеней безопасности, охватывающих 20 уязвимостей гипервизора и сопутствующих компонентов. Для двенадцати проблем не исключено нарушение изоляции виртуальной машины с получением доступа к хосту. Остальные ошибки позволяют вызвать отказ в обслуживании или раскрыть содержимое памяти.

Одной из наиболее серьёзных проблем стала XSA-508, связанная с загрузчиком pygrub. Разработчики признали, что безопасным может считаться только запуск pygrub в непривилегированном режиме: гостевая система, контролирующая образ диска, потенциально способна использовать ошибки библиотек файловых систем для получения прав средств создания домена, что в обычной конфигурации означает контроль над хостом. Проблема затрагивает все проверенные версии Xen начиная как минимум с 3.2. В качестве защиты предлагается включить bootloader_restrict, отказаться от pygrub или использовать только HVM- и PVH-гостевые системы.

( читать дальше... )

>>> Источник (xen.org)

unclestephen
()

За 31 час разработчики Linux опубликовали 432 сообщения об уязвимостях ядра

 , , ,

Группа Безопасность

В списке рассылки linux-cve-announce за период с 09:09 19 июля до 16:27 20 июля 2026 года было опубликовано 432 сообщения об уязвимостях в ядре Linux. Записи получили отдельные идентификаторы CVE и появились в открытом архиве рассылки.

На необычно крупную партию объявлений обратил внимание специалист по безопасности Ян Шауманн. В сообщении для списка oss-security он отметил, что такой поток показывает практическую невозможность вручную оценивать и расставлять приоритеты для каждого отдельного исправления ядра. В качестве наиболее надёжного подхода он назвал регулярное обновление всего парка систем, признав, однако, что в реальной инфраструктуре это не всегда легко осуществить. Исходное обсуждение опубликовано на Openwall.

( читать дальше... )

>>> Источник (openwall.net)

unclestephen
()

В Linux раскрыта уязвимость GhostLock, позволяющая получить root-доступ

 , , , ,

Группа Безопасность

В ядре Linux раскрыта уязвимость CVE-2026-43499, получившая неофициальное название GhostLock. Проблема затрагивает код rtmutex и механизм futex с наследованием приоритета, а её эксплуатация может позволить локальному непривилегированному пользователю повысить права до root. По данным AlmaLinux, уязвимость также может использоваться из контейнера для выхода на хост, если система работает на не обновлённом ядре.

( читать дальше... )

>>> Источник (nist.gov)

unclestephen
()

Новые уязвимости FreeBSD

 , ,

Группа Безопасность

30 июня 2026 года были опубликованы уведомления об исправлении 13 новых уязвимостей в ОС FreeBSD.

( читать дальше... )

>>> FreeBSD Security Advisories (freebsd.org)

firkax
()

X.Org Server и XWayland получили срочные обновления безопасности

 , , ,

Группа Безопасность

Разработчики X.Org выпустили xorg-server 21.1.23 и XWayland 24.1.12, закрыв сразу девять уязвимостей в X.Org X Server и XWayland. Исправления опубликованы 2 июня 2026 года; в официальном каталоге X.Org уже доступны исходные архивы xorg-server-21.1.23 и xwayland-24.1.12.

Проблемы затрагивают как классический X.Org Server, так и XWayland — компонент, через который X11-приложения работают внутри Wayland-сеанса. Поэтому обновление важно не только для пользователей полноценного X11-сеанса, но и для тех, кто уже перешёл на Wayland, но продолжает запускать старые X11-приложения и игры.

CVE на момент раскрытия ещё не были назначены, поэтому в бюллетене уязвимости указаны через идентификаторы ZDI-CAN и описания проблем. Восемь ошибок переданы анонимным исследователем через TrendAI Zero Day Initiative, ещё одну обнаружил разработчик Red Hat и давний участник X.Org Питер Хаттерер.

( читать дальше... )

>>> Источник (seclists.org)

unclestephen
()

GRO Frag: новая LPE-уязвимость в сетевом стеке Linux позволяет получить root

 gro frag, ,

Группа Безопасность

В открытом доступе появился эксплоит для GRO Frag — локальной уязвимости повышения привилегий в ядре Linux, связанной с обработкой GRO и zero-copy skb в сетевом стеке. Точная дата первоначального обнаружения в публичных материалах не указана. По открытым следам можно зафиксировать две даты: исправление обсуждалось в списке рассылки netdev 20 мая 2026 года, где данная уязвимость уже описывалась как пригодная для перезаписи page cache, а публичный PoC был размещён на GitHub Gist 22 мая 2026 года.

В качестве временной меры до установки исправленного ядра можно ограничить вектор атаки через sysctl: kernel.io_uring_disabled=1. Такой режим запрещает создание новых экземпляров io_uring непривилегированными процессами, если они не включены в разрешённую группу io_uring_group; при значении группы -1 доступ сохраняется только у процессов с CAP_SYS_ADMIN. Это именно митигация, а не полноценное исправление уязвимости.

( читать дальше... )

>>> Источник (spinics.net)

unclestephen
()

Опубликован PoC для DirtyDecrypt — новой LPE-уязвимости в ядре Linux

 , dirtydecrypt, ,

Группа Безопасность

Опубликован proof-of-concept для уязвимости DirtyDecrypt, также известной как DirtyCBC, позволяющей локальному непривилегированному пользователю получить права root на некоторых системах Linux. Проблема находится в коде rxgk подсистемы RxRPC и связана с записью в page cache из-за отсутствующей проверки copy-on-write в функции rxgk_decrypt_skb(). О публикации PoC 18 мая 2026 года сообщило издание BleepingComputer; сам PoC размещён в репозитории команды V12.

( читать дальше... )

>>> Источник (bleepingcomputer.com)

unclestephen
()

Из AF_ALG в Linux убирают zero-copy из соображений безопасности

 ,

Группа Ядро Linux

В подсистеме криптографии Linux готовится удаление поддержки zero-copy из интерфейса AF_ALG для типов алгоритмов SKCIPHER и AEAD. Изменение уже находится в дереве cryptodev и ожидается к отправке в окно слияния Linux 7.2, которое должно открыться в июне. Поводом стали растущие опасения вокруг безопасности zero-copy-механизмов в ядре, особенно после недавних уязвимостей в криптографическом коде Linux.

AF_ALG — это пользовательский интерфейс к криптографическому API ядра Linux. Через него программы могут обращаться к реализациям шифров, хэшей и AEAD-алгоритмов в ядре как к сокетам. Документация Linux отдельно описывает для AF_ALG zero-copy-режим через splice() и vmsplice(), при котором ядро старается избежать лишнего копирования данных в память ядра.

( читать дальше... )

>>> Источник (phoronix.com)

unclestephen
()

Модель угроз и особенности оценки уязвимостей в ядре Linux

 , ,

Группа Ядро Linux

15 мая Линус Торвальдс принял в состав ядра документ, регламентирующий процесс обработки ошибок, связанных с безопасностью, определяющий модель угроз, поясняющий, какие ошибки в ядре трактуются как уязвимости, и разбирающий действия с ошибками, выявленными при помощи AI. Документ подготовлен Вилли Тарро (Willy Tarreau), автором HAProxy и давним разработчиком ядра Linux, отвечавшим за сопровождение нескольких стабильных веток ядра. В качестве основы использованы договорённости, достигнутые в ходе обсуждения недавно выявленных критических уязвимостей в ядре («Copy Fail», «Dirty Frag», «Fragnesia», «ssh-keysign-pwn»), раскрытых до публикации исправлений и для которых, благодаря AI, удалось сразу создать рабочие эксплоиты.

Основную массу связанных с безопасностью ошибок предписывается обрабатывать публично, чтобы привлечь максимально широкую аудиторию и найти оптимальное решение. В отдельный приватный список рассылки предлагается отправлять только экстренные сообщения об уязвимостях, легко эксплуатируемых, представляющих угрозу для многих пользователей и позволяющих получить расширенные привилегии или возможности.

Уязвимости, выявленные при помощи AI-ассистентов, всегда предлагается обсуждать публично, так как подобные проблемы часто обнаруживаются одновременно несколькими исследователями. При этом не следует раскрывать в отчёте эксплоит – достаточно упомянуть, что он доступен, и передать его в частном порядке в ответ на запрос сопровождающего.

( читать дальше... )

>>> Источник (opennet.ru)

unclestephen
()

Ad Nihilum 0.4.3

 , , , ,

Группа Open Source

Состоялся релиз Ad Nihilum 0.4.3 — минималистичного сервиса для обмена зашифрованными сообщениями по принципу «прочитал — сжег», ориентированного в первую очередь на self-hosting.

Cервер выступает лишь в роли глухого хранилища. Шифрование и расшифровка происходят исключительно на стороне клиента, в браузере (через AES-GCM).

Особенности

  • локальное зашифрование и расшифрование, сервер никогда не видит ключа;
  • поддержка дополнительного слоя шифрования паролем, о котором (1) не может узнать сервер, (2) нельзя узнать по передаваемой ссылке;
  • проект содержит порядка 2200 строк серверного кода на Си и 600 строк клиентского кода на JS, что упрощает аудит;
  • Ad Nihilum зависит только от libmicrohttpd. Для генерации кодов QR поставляется модифицированная версия QRCode.js;
  • прилагается инструкция по быстрому поднятию локального сервиса без внешнего IP;
  • Ad Nihilum работает и на Android, приложен соответствующий скрипт для сборки в Termux;
  • однопоточный и синхронный сервер.

( читать дальше... )

>>> Страница проекта на GitHub

>>> Сервис (adnihilum.net)

BruteForce
()

В Linux закрыта уязвимость ssh-keysign-pwn, позволяющая локальным пользователям читать root-файлы

 ssh-keysign-pwn, , ,

Группа Безопасность

В ядре Linux исправлена уязвимость, получившая неофициальное название ssh-keysign-pwn. Проблема позволяет локальному непривилегированному пользователю читать файлы, которые должны быть доступны только root, включая приватные SSH host-ключи и, в отдельных сценариях, /etc/shadow. На момент публикации отдельный CVE для проблемы ещё не был назначен.

( читать дальше... )

>>> Источник (phoronix.com)

unclestephen
()

В Exim 4.99.3 устранена уязвимость, позволяющая удалённое выполнение кода при использовании GnuTLS

 , ,

Группа Безопасность

Разработчики почтового сервера Exim выпустили корректирующий релиз Exim 4.99.3, устраняющий уязвимость в некоторых конфигурациях почтового агента. Проблема проходит под внутренним идентификатором EXIM-Security-2026-05-01.1; в официальном уведомлении также фигурирует как CVE-TBD.

( читать дальше... )

>>> Источник (exim.org)

unclestephen
()

В Linux раскрыта новая LPE-уязвимость Fragnesia, позволяющая локальному пользователю получить root

 fragnesia, ,

Группа Безопасность

В ядре Linux раскрыта очередная уязвимость локального повышения привилегий, получившая название Fragnesia и идентификатор CVE-2026-46300. Проблема относится к тому же классу атак на page cache, что и недавно обсуждавшиеся Copy Fail и Dirty Frag, но не является повторной публикацией старой ошибки: речь идёт об отдельном дефекте в коде XFRM ESP-in-TCP.

Уязвимость обнаружил исследователь William Bowling из команды V12 Security. По данным опубликованного описания, Fragnesia позволяет непривилегированному локальному пользователю изменять содержимое файлов, доступных только для чтения, в памяти page cache и за счёт этого выполнять код с правами root. В отличие от многих старых LPE-эксплойтов, атака не требует гонки и описывается исследователями как детерминированная.

( читать дальше... )

Главная рекомендация остаётся стандартной: установить исправленное ядро от своего дистрибутива и перезагрузить систему. До обновления наибольший риск несут многопользовательские серверы, CI-раннеры, shared hosting, контейнерные build-фермы и любые машины, где непривилегированные или частично доверенные пользователи могут выполнять локальный код.

>>> Источник (openwall.com)

unclestephen
()

В Linux-сборках эмулятора Cemu обнаружено вредоносное ПО

 , , ,

Группа Безопасность

В течение шести дней — с 6 по 12 мая 2026 года — официальные Linux-сборки популярного эмулятора Wii U Cemu версии 2.6 были скомпрометированы. Вместо чистой программы пользователи скачивали вредоносное ПО, которое воровало пароли, ключи SSH, токены GitHub и учётные данные от облачных сервисов. Злоумышленникам удалось подменить бинарные файлы в официальном репозитории проекта на GitHub.

Под угрозой оказались пользователи, которые скачали и запустили:

  • Cemu-2.6-x86_64.AppImage (переносимый пакет)
  • cemu-2.6-ubuntu-22.04-x64.zip (архив для Ubuntu)

Важно: Flatpak-версия эмулятора, Windows и macOS-сборки не были затронуты атакой.

( читать дальше... )

>>> omgubuntu (omgubuntu.co.uk)

splinter
()

Уязвимость в CPU AMD Zen 2, позволяющая повысить привилегии и обойти изоляцию виртуальных машин

 , , ,

Группа Безопасность

Компания AMD раскрыла сведения об уязвимости (CVE-2025-54518) в процессорах на базе микроархитектуры Zen 2, вызывающей повреждение кэша объектных кодов. Успешная эксплуатация уязвимости позволяет выполнить инструкции CPU на более высоком уровне привилегий. На практике, проблема потенциально позволяет повысить свои привилегии в системе, например, из пространства пользователя добиться выполнения кода с правами ядра или получить доступ к хост-окружению из виртуальной машины.

Уязвимость выявлена сотрудниками AMD, детали эксплуатации пока не приводятся. Заявлено, что проблема вызвана некорректной изоляцией совместно используемых ресурсов при выполнении операций с кэшем объектных кодов CPU. Через повреждение элементов в кэше атакующий может добиться изменения инструкций, выполняемых на другом уровне привилегий.

Уязвимость проявляется только в процессорах AMD на базе микроархитектуры Zen2 (Fam17h). Проблема затрагивает гипервизор Xen и может использоваться для обхода изоляции. Для веток Xen c 4.17 по 4.21 опубликованы патчи. Исправление для блокирования уязвимости также передано для включения в состав ядра Linux.

В десктопных и мобильных сериях CPU AMD Ryzen 3000, 4000, 5000, 7020, 7030 и Threadripper PRO 3000 WX уязвимость устранена осенью прошлого года. Во встраиваемых CPU AMD Ryzen Embedded V2000 уязвимость устранена в конце декабря. В процессорах серии AMD EPYC 7002 проблема остаётся неисправленной и её предлагается блокировать на уровне операционной системы.

>>> Источник (opennet.ru)

unclestephen
()

Kdenlive 26.04.1

 ,

Группа Мультимедиа

Опубликован Kdenlive 26.04.1, первый корректирующий выпуск свободного нелинейного видеоредактора из ветки 26.04. Разработчики называют обновление плановым обслуживающим релизом со стандартным набором исправлений стабильности и улучшений рабочего процесса, но отдельно подчёркивают: в эту версию включено важное исправление безопасности, поэтому пользователям рекомендуется обновиться до 26.04.1.

Главная причина выпуска — закрытие серьёзной уязвимости, найденной в ходе аудита безопасности, проведённого Radically Open Security при поддержке гранта NLnet/NGI0. Ошибка проявлялась при открытии специально подготовленного файла проекта .kdenlive и могла привести к удалённому выполнению кода. Исправление включено в Kdenlive 26.04.1. Разработчики отмечают, что сведений об эксплуатации уязвимости пока нет; риск возникает при открытии чужих проектов, полученных от других людей или загруженных из сети. Если обновиться сразу нельзя, рекомендуется не открывать файлы проектов, созданные не вами.

В базах уязвимостей проблема также проходит как CVE-2026-45184: в описании указано, что версии Kdenlive до 26.04.1 допускают опасные параметры для промежуточных файлов при использовании проекта, контролируемого атакующим. Для записи указан уровень Medium и базовая оценка CVSS 3.1 — 6.5.

Кроме самого исправления, разработчики уже добавили дополнительный уровень проверок для будущей версии Kdenlive 26.08.0: программа должна будет предупреждать пользователя, если при загрузке проекта обнаружится неожиданный ввод. Это не заменяет исправление в 26.04.1, а должно стать дополнительной защитой при открытии файлов проекта.

Изменения в Kdenlive 26.04.1

  • исправлена обработка прав доступа в macOS;
  • исправлена минимальная поддерживаемая версия macOS в Info.plist;
  • предотвращён доступ к неинициализированному устройству записи;
  • предотвращён доступ к звуковому устройству до подтверждения разрешений;
  • добавлено предупреждение о недопустимой заготовке при открытии документа;
  • исправлено зависание позиции монитора клипа при переключении между клипами;
  • исправлен бесконечный запрос подтверждения изменения размера последовательности;
  • для macOS добавлен явный запрос доступа к микрофону;
  • исправлен порядок перехода между элементами в диалоге создания цветного клипа;
  • исправлено добавление последовательности без звука на монтажную шкалу;
  • исправлено открытие недавнего проекта с неверным профилем из начального экрана;
  • исправлена архивация титровых файлов с изображениями;
  • исправлен сбой при разрезании субтитров на слоях выше нулевого;
  • предпросмотр переходов переключён на GIF, так как большинство сборок Kdenlive не кодируют WebP;
  • исправлена генерация предпросмотра переходов;
  • исправлен сбой при многократном переключении между видом значков и списком в перечне переходов;
  • исправлена попытка доступа к неинициализированному основному профилю при открытии документа;
  • исправлен сбой набора тестов отрисовки при неизвестном профиле вывода;
  • очищены параметры промежуточных файлов;
  • ограничено число поддерживаемых слоёв субтитров;
  • исправлено зависание при отмене восстановления проекта;
  • исправлена работа списков воспроизведения с разными профилями;
  • исправлено создание промежуточных файлов для клипов из списка воспроизведения;
  • исправлен возможный сбой при добавлении первого клипа;
  • исправлен сбой при закрытии приложения через кнопку закрытия на приветственном экране.

Kdenlive — свободный видеоредактор с открытым кодом, входящий в экосистему KDE. Проект работает на Linux, Windows, macOS и BSD; документация указывает, что программа распространяется как свободное ПО под лицензией GPL. Для Linux команда Kdenlive официально поддерживает прежде всего сборки AppImage и Flatpak, но обновление также может появляться через пакетные менеджеры дистрибутивов. ([Kdenlive][3])

Описание уязвимости

>>> Источник (kdenlive.org)

unclestephen
()

В Rust Coreutils выявлено 113 уязвимостей. В Ubuntu 26.04 возвращены cp, mv и rm из GNU Coreutils

 , ,

Группа Безопасность

Компания Canonical опубликовала предварительные итоги внешнего аудита безопасности инструментария uutils coreutils (Rust Coreutils), написанного на языке Rust и частично применяемого в Ubuntu вместо пакета GNU Coreutils. Аудит был выполнен компанией Zellic, имеющей опыт анализа уязвимостей в проектах на языке Rust. В ходе проверки было выявлено 113 проблем с безопасностью.

( читать дальше... )

>>> Источник (opennet.ru)

XMPP
()