TONTOU — атака на CPU Intel и AMD, позволяющая обойти защиту от уязвимостей Spectre v2

Исследователи из массачусетского технологического института выявили технику атаки TONTOU (Time-of-Neutralization to Time-of-Use), предлагающую новый способ эксплуатации микроархитектурных уязвимостей класса Spectre v2. Уязвимость даёт возможность определить содержимое памяти ядра при выполнении эксплоита в пространстве пользователя. Код для блокирования эксплуатации уязвимости принят в состав ядра Linux 5 августа и включён в состав выпусков 7.1.7, 6.18.43, 6.18.43, 6.12.102, 6.6.149, 6.1.181, 5.15.214 и 5.10.263. Исследователями продемонстрирована возможность совершения атаки локальным непривилегированным пользователем для определения хэша пароля пользователя root, хранимого в файле /etc/shadow и загруженного в память при выполнении аутентификации в системе. Исследователям удалось добиться утечки данных из памяти ядра с производительностью 5.47 байт в … Читать далее TONTOU — атака на CPU Intel и AMD, позволяющая обойти защиту от уязвимостей Spectre v2

Zapscape — уязвимость в гипервизоре KVM, позволяющая получить root-доступ к хост-системе

Раскрыта информация об уязвимости (CVE-2026-64561) в гипервизоре KVM, позволяющей получить доступ с правами root к хост-окружению при наличии доступа с правами root в гостевой системе. Проблема также может применяться для локального повышения своих привилегий при наличии доступа к устройству /dev/kvm (например, в RHEL подобный доступ предоставляется всем пользователям). Для загрузки доступен прототип экспоита. Проблеме присвоено кодовое имя Zapscape. Уязвимость вызвана обращением к памяти после её освобождения (use-after-free) в компонентах гипервизора KVM, выполняемых на стороне виртуальной машины для эмуляции блока управления памятью (MMU) и трансляции адресов между хостом и гостевой системой. Уязвимость проявляется на системах с процессорами Intel и AMD в … Читать далее Zapscape — уязвимость в гипервизоре KVM, позволяющая получить root-доступ к хост-системе

Запрет на приём AI-патчей в раздел drivers/staging ядра Linux

Грег Кроа-Хартман (Greg Kroah-Hartman), отвечающий за поддержку стабильной и «staging» веток ядра Linux, объявил о прекращении приёма в раздел drivers/staging патчей, подготовленных с использованием AI-инструментов. Отмечается, что подобные автоматически генерируемые патчи противоречат основной идее использования подсистемы drivers/staging как учебной площадки для новых разработчиков ядра. Код в drivers/staging изначально позиционируется как проблемный (TAINT_CRAP) и сопровождающие намеренно не проводят автоматизированную чистку, чтобы дать начинающим разработчикам развивать навык самостоятельного решения мелких проблем в ядре. Исключение сделано только для созданных при помощи AI патчей, устраняющих реальные проблемы с безопасностью. При этом подобные исправления в драйверах должны быть протестированы на реальном оборудовании и снабжены отчётом … Читать далее Запрет на приём AI-патчей в раздел drivers/staging ядра Linux

Опубликован дисплейный менеджер LightDM 1.33.0

Разработчики Ubuntu опубликовали выпуск дисплейного менеджера LightDM 1.33.0, который применяется в Linux Mint, Lubuntu, Xubuntu и Ubuntu MATE. LightDM предоставляет фоновый процесс для запуска дисплейных серверов и модулей с графическим интерфейсом для входа в систему, а также организации аутентификации пользователей через PAM и удалённого подключения к рабочему столу. Проект не привязан к конкретным средам рабочего стола и протоколам (X11, Wayland) и примечателен низким потреблением памяти. Код написан на языке Си и распространяется под лицензией GPL. В новой версии в библиотеку liblightdm-qt, предназначенную для разработки графических экранов входа в систему, добавлена поддержка Qt6. Возможность использования Qt5 сохранена в форме опции. Включены … Читать далее Опубликован дисплейный менеджер LightDM 1.33.0

Опубликован mount-tui, интерфейс для монтирования дисков и SMB-ресурсов в Linux

Опубликован проект mount-tui, развивающий интерактивный текстовый интерфейс для просмотра и монтирования локальных блочных устройств, а также подключения сетевых ресурсов по протоколу SMB/CIFS. Программа написана на языке Rust с использованием библиотек Ratatui и Crossterm. Код написан на языке Rust и распространяется под лицензией Apache 2.0. mount-tui выводит список дисков и разделов с указанием файловой системы, размера, точки монтирования и дополнительных сведений об устройстве. Поддерживаются фильтрация списка, просмотр псевдофайловых систем, монтирование и размонтирование разделов, изменение точки монтирования и параметров монтирования. Для файловых систем NTFS предусмотрен выбор между пользовательским драйвером ntfs-3g и входящим в состав ядра Linux драйвером ntfs3. По умолчанию применяется ntfs-3g … Читать далее Опубликован mount-tui, интерфейс для монтирования дисков и SMB-ресурсов в Linux

Выпуск Gotcha 0.4.10, платформы мониторинга ошибок и производительности

Опубликован выпуск платформы мониторинга Gotcha 0.4.10, объединяющей средства отслеживания ошибок, распределённые трейсы, метрики, профили производительности и мониторинг доступности с публичными статус-страницами. Проект написан на Go и распространяется под лицензией Apache-2.0. Приложение поставляется одним бинарным файлом (или docker-compose-стеком) и использует PostgreSQL для оперативных данных и ClickHouse для телеметрии. Заявленные минимальные требования — 2 vCPU и 2 ГБ ОЗУ. Приём данных совместим с проводным протоколом Sentry SDK (миграция сводится к замене DSN) и OTLP. Интерфейс двуязычный — русский и английский. Выпуски в серии 0.4.x были сосредоточены на стабилизации: ограничение потребления памяти контейнерами (потолок кучи выводится из cgroup-лимита), разделение liveness/readiness-проб (/healthz и /readyz), … Читать далее Выпуск Gotcha 0.4.10, платформы мониторинга ошибок и производительности

Представлен Denial, композитный сервер со встроенным движком Flutter

Проект Denial развивает открытый композитный сервер на базе протокола Wayland, примечательный встраиванием движка построения пользовательского интерфейса на базе фреймворка Flutter. В отличие от традиционных решений, в которых Flutter-приложения запускаются поверх оконного менеджера, встраивание Flutter в композитный сервер позволило напрямую задействовать его для отрисовки всех элементов пользовательского окружения, создания анимации и компоновки окон. Проект находится на стадии публичного альфа-тестирования. Код написан на языках Dart и Rust, и распространяется под лицензией GPLv3+. При разработке задействован AI-ассистент OpenAI Codex. Низкоуровневая часть композитного сервера написана на языке Rust с использованием библиотеки Smithay, и отвечает за обработку протоколов Wayland, управление состояниями клиентских окон, взаимодействие с … Читать далее Представлен Denial, композитный сервер со встроенным движком Flutter

Открыт код Cloudflare OS, платформы для приложений, создаваемых через AI

Компания Cloudflare открыла код платформы Cloudflare OS, предназначенных для создания персональных приложений с использованием вайб-кодинга, а также для безопасной работы с этими приложениями и AI-агентами. Код написан на языке TypeScript и распространяется под лицензией Apache 2.0. Cloudflare OS преподносится как подобие операционной системы для приложений, создаваемых через AI, роль ядра в которой занимает пакет workshop-backend, предоставляющий пользователям доступ к программам и устройствам (Gadget и Gatekeeper), реализует их изоляцию и обеспечивает управление доступом. Роль драйверов выполняют gatekeeper-ы, связывающие пользователей и AI-агентов с внешними сервисами, процессов — gadget-ы, а исполняемых файлов — blueprint-ы (эталонные шаблоны). В качестве пользовательской оболочки задействован workshop-frontend. Cloudflare … Читать далее Открыт код Cloudflare OS, платформы для приложений, создаваемых через AI

Выпуск uutils 0.10, варианта GNU Coreutils на языке Rust

Опубликован выпуск проекта uutils coreutils 0.10.0 (Rust Coreutils), развивающего аналог пакета GNU Coreutils, написанный на языке Rust. В состав coreutils входит более ста утилит, включая sort, cat, chmod, chown, chroot, cp, date, dd, echo, hostname, id, ln и ls. Целью проекта является создание кроссплатформенной альтернативной реализации Coreutils, среди прочего способной работать на платформах Windows, Redox и Fuchsia. Rust Coreutils задействован по умолчанию в выпуске Ubuntu 25.10 и частично в Ubuntu 26.04. Rust Coreutils также применяется в дистрибутивах AerynOS (Serpent OS) и Apertis (развивается компанией Collabora). В отличие от GNU Coreutils реализация на Rust распространяется под пермиссивной лицензией MIT, вместо копилефт-лицензии … Читать далее Выпуск uutils 0.10, варианта GNU Coreutils на языке Rust

Выпуск дистрибутива Tribblix 41, построенного на технологиях OpenSolaris и Illumos

Опубликован выпуск дистрибутива Tribblix 41, основанного на наработках проекта Illumos, продолжающего развитие ядра, сетевого стека, файловых систем, драйверов, библиотек и базового набора системных утилит OpenSolaris. Проект пытается сохранить классический ретро-стиль Solaris при использовании современных версий программ. Из Illumos заимствуются ядро и инструментарий командной строки, а всё остальное пересобирается с использованием собственной сборочной системы. Для распространения программ используются пакеты SVR4. В качестве графических окружений предлагаются Xfce, MATE и Enlightenment. Готовые сборки формируются для систем x86_64. В новой версии отмечен перенос исправлений уязвимостей из проекта Illumos и обновление версий программ, например, обновлены OpenSSH 10.4p1, JDK 26.0.2, nginx 1.30.4, go 1.26.5, git 2.55.0, … Читать далее Выпуск дистрибутива Tribblix 41, построенного на технологиях OpenSolaris и Illumos

В дистрибутиве Proxmox Virtual Environment реализована поддержка архитектуры ARM64

Разработчики дистрибутива Proxmox Virtual Environment, предназначенного для развертывания и обслуживания виртуальных серверов с использованием LXC и KVM, объявили о начале публикации официальных сборок для архитектуры ARM64 (aarch64). До этого дистрибутив выпускался только для систем x86_64. В arm64-сборках заявлена первичная поддержка платформ NVIDIA Grace Hopper и NVIDIA Vera, а также обеспечена работа на серверных платах с процессорами ARMv9-A и ARMv8-A, на которых используется UEFI (устройства с конфигурацией на базе Device Tree, такие как Raspberry Pi, не поддерживаются). Сборки для ARM64 основаны на пакетной базе Debian 13.5 и поставляются с ядром Linux 7.0, QEMU 11.0, LXC 7.0 и ZFS 2.4. Настройки и … Читать далее В дистрибутиве Proxmox Virtual Environment реализована поддержка архитектуры ARM64

Релиз Mesa 26.2, свободной реализации OpenGL и Vulkan

После трёх месяцев разработки представлен релиз свободной реализации API Vulkan, OpenGL, OpenGL ES и OpenCL — Mesa 26.2.0. Первый выпуск ветки Mesa 26.2.0 имеет экспериментальный статус — после проведения окончательной стабилизации кода будет выпущена стабильная версия 26.2.1. В Mesa 26.2 доступна поддержка графического API Vulkan 1.4 в драйверах ANV для GPU Intel, RADV для GPU AMD, NVK для GPU NVIDIA, HoneyKrisp (hk) для GPU Apple, kk (KosmicKrisp, Vulkan поверх Metal), Turnip для GPU Qualcomm, PanVK для GPU ARM Mali, в программном растеризаторе lavapipe (lvp) и в режиме эмулятора (vn). В драйверах v3dv (GPU Broadcom VideoCore для Raspberry Pi 4+) и … Читать далее Релиз Mesa 26.2, свободной реализации OpenGL и Vulkan

Проект Rust утвердил правила в отношении использования AI-инструментов

Разработчики языка программирования Rust утвердили правила применения AI-ассистентов в проекте. За отдельными исключениями, правила запрещают передачу кода, сгенерированного через AI, но разрешают использование AI для анализа, изучения, рецензирования и проверки кода. Правила распространяются только на основной репозиторий rust-lang/rust, и отдельно утверждаются командами разработчиков субмодулей, подветок и зависимостей из каталога crates.io. Применение AI допускается в случаях, когда полученная через AI информация в частном порядке используется только одним разработчиком и не распространяется публично. Например, когда разработчик задаёт AI вопросы по коду, формирует для себя сводку по комментариям к PR или issue, привлекает AI для рецензирования изменений, создаёт через AI инструменты для личного … Читать далее Проект Rust утвердил правила в отношении использования AI-инструментов

В ходе тестирования AI-агент попытался скомпрометировать проект на GitHub

Организация AISI (AI Security Institute), учреждённая при департаменте науки, инноваций и технологий Великобритании, опубликовала отчёт об эксперименте, приведшем к результатам, напоминающем случай с AI-агентом OpenAI. При 122 тестовых запусках для решения поставленной задачи AI-агенты совершили 19 несанкционированных действий в сети интернет (в 17 случаях использовалась модель Mythos 5, в 2 — GPT-5.6 Sol, у которых не ограничен доступ в интернет и были отключены механизмы, ограничивающие использование для проведения кибератак). В одном из случаев AI-агент совершил реальную атаку на проект, размещённый на GitHub, и попытался добиться интеграции pull-запроса с вредоносным кодом. Для продвижения изменения AI-агент зарегистрировал несколько учётных записей на GitHub … Читать далее В ходе тестирования AI-агент попытался скомпрометировать проект на GitHub

Новый червь ChainDrop поразил более 400 NPM-пакетов

Зафиксирована массовая атака на пакеты в репозитории NPM, проводимая с использованием нового самораспространяющегося червя ChainDrop, подставляющего вредоносное ПО в зависимости. В результате атаки опубликовано 2212 вредоносных выпусков для 444 пакетов. Наиболее популярные из скомпрометированных пакетов keyv, flat-cache и file-entry-cache насчитывают 154, 149.9 и 147.6 миллионов загрузок в неделю. Загрузчик червя размещался в файлах setup.mjs и Math_Symbol.js, которые запускались при помощи preinstall-обработчика («preinstall»: «node setup.mjs»), вызываемого при установке поражённого пакета. Указанные скрипты загружали легитимный Bun runtime и обфусцированный код червя, размером 710 Кб. После активации червь выполнял поиск в системе и в переменных окружения токенов к NPM, PyPI, CircleCI, AWS, GCP, … Читать далее Новый червь ChainDrop поразил более 400 NPM-пакетов

Выпуск Prismriver Lyrics 1.0.0, инструментария для поиска текстов песен

Вышла первая версия проекта Prismriver Lyrics, развивающего набор инструментов для поиска текстов песен из различных источников. Проект включает два пакета, построенных на общем движке поиска: консольной утилиты prismriver-lyrics и текстового интерфейса prismriver-lyrics-tui на базе фреймворка Textual. Программа prismriver-lyrics-tui отслеживает состояние плеера через MPRIS, автоматически запускает поиск при смене трека и подсвечивает текущую строку для синхронизированных по времени (LRC) текстов. Код написан на Python и распространяется под лицензией MIT. Основные возможности: Более 30 плагинов для поиска текстов песен. Фильтрация результатов по плагину, языку, оригиналу/переводу и синхронизированному/обычному тексту. Возможно ограничение числа выводимых результатов («—limit»/»-l»). Синхронизированные по времени (LRC) тексты с подсветкой текущей … Читать далее Выпуск Prismriver Lyrics 1.0.0, инструментария для поиска текстов песен

Релиз эмулятора терминала Shitty

Опубликован первый релиз эмулятора терминала Shitty, позиционируемого автором как «серьёзный эмулятор терминала с глупым названием». Проект написан на C++23 (сbundled libstd, требующей -std=c++26) и распространяется под двойной лицензией MIT и GPL-3.0. Поддерживаются macOS и Linux. При разработке используется AI-ассистент. Проект делает ставку на обеспечение низких задержек, быстрого запуска и предсказуемого потребления ресурсов: состояние терминала обрабатывается на CPU, а отрисовка выполняется через бэкенды на базе Vulkan в Linux и Metal в macOS, без использования стороннего графического тулкита. При тестировании производительности вывод 100 МБ ASCII через терминал Shitty показывает ~118 МиБ/с, обгоняя alacritty (0.81 с против 0.96 секунд), kitty и ghostty. На … Читать далее Релиз эмулятора терминала Shitty

54 из 55 выявленных через AI уязвимостей в SQLite оказались фиктивными

Исследователи из компании JFrog проанализировали опубликованные на днях 55 отчётов об уязвимостях в SQLite. На основании данных отчётов организация MITRE присвоила всем проблемам CVE-идентификаторы. Три проблемы получили статус критических, а самой опасной уязвимости (CVE-2026-51302) компания Red Hat присвоила в своих базах уровень 10 из 10, а SUSE — 9.8 из 10. Детальное изучение заявленных ошибок показало, что 54 из 55 уязвимостей, включая отмеченную критическую проблему, являются фикциями и вызваны галлюцинациями AI-модели. В самой опасной уязвимости было заявлено обращение к памяти после её освобождения в функции exprComputeOperands(), приводящее к возможности выполнения кода при выполнении специально оформленного запроса. Разбор показал, что данной … Читать далее 54 из 55 выявленных через AI уязвимостей в SQLite оказались фиктивными

Выпуск мультимедиа-пакета FFmpeg 9.0

После пяти месяцев разработки опубликован мультимедиа-пакет FFmpeg 9.0, включающий набор приложений и коллекцию библиотек для операций над различными мультимедиа-форматами (запись, преобразование и декодирование звуковых и видеоформатов). Пакет написан на языке Си и распространяется под лицензиями LGPL и GPL. Среди изменений в FFmpeg 9.0: Добавлен бэкенд onnx на базе библиотеки ONNX Runtime для выполнения AI-моделей с аппаратным ускорением силами GPU. Предоставляются провайдеры для выполнения ONNX Runtime с использованием CPU, CUDA (GPU NVIDIA), DirectML (AMD/Intel/NVIDIA в Windows) и VitisAI (AMD Ryzen AI NPU). Бэкенд может применяться для ускорения обработки изображений с использованием фильтра dnn_processing. Добавлена поддержка аппаратного ускорения обработки видео в формате … Читать далее Выпуск мультимедиа-пакета FFmpeg 9.0

Google опубликовал официальные Linux-сборки Chrome для архитектуры ARM64

Компания Google начала публикацию официальных сборок Chrome для Linux-систем на базе архитектуры ARM64. Сборки доступны в пакетах deb и rpm. Ранее официальные сборки Chrome для Linux публиковались только для архитектуры x86_64, а для архитектуры ARM64 были доступны только сторонние сборки Chromium, предлагаемые дистрибутивами. Официальная версия Chrome отличается поддержкой подключения к учётной записи в Google, интеграцией сервисов Google, синхронизацией данных между устройствами, упрощённой установкой дополнений из каталога Chrome Web Store, возможностью включения расширенного режима защиты и поставкой CDM-модуля (Content Decryption Module) Widevine для просмотра медиаконтента, защищённого авторскими правами (DRM), в таких сервисах, как Netflix, Spotify и Disney+. Источник: http://www.opennet.ru/opennews/art.shtml?num=66024 Читать далее Google опубликовал официальные Linux-сборки Chrome для архитектуры ARM64

Опубликован Midnight Commander 6 c поддержкой панельных плагинов

Выпущен консольный файловый менеджер Midnight Commander 6.0.3 (mc6), представляющий собой форк GNU Midnight Commander 4.8.33, расширенный поддержкой панельных плагинов и поставляемый со встроенным эмулятором терминала. Интегрированный в mc6 фреймворк панельных плагинов позволяет отображать в панелях не только файловые системы, но и контейнеры, Git-репозитории, базы данных и объекты удалённых хранилищ. Код проекта написан на языке Си и распространяется под лицензией GPLv3+. Готовые пакеты подготовлены для Debian и Ubuntu, Fedora и RHEL, а также Arch Linux в форматах DEB, RPM и pkg.tar.zst. Для Gentoo дополнительно предоставлен ebuild для установки через локальный overlay. В состав выпуска вошли плагины для работы с архивами, FTP/SFTP/FTPS, … Читать далее Опубликован Midnight Commander 6 c поддержкой панельных плагинов