Linux / Линукс
13.3K subscribers
7K photos
218 videos
27 files
7.44K links
Все о мире Свободного Программного Обеспечения

🤝 Для связи - @raz_raz
💬 Чат - t.me/linuxgram_chat
🔷 ВК - vk.com/linux0ids
💡 Предложка - @linux_gram_bot

Заказать рекламу через биржу:
https://telega.in/c/linux_gram
Download Telegram
Debian 13.6: обновление shim для Secure Boot, замена geoip-database на устаревшую версию 🥸

Вышло шестое корректирующее обновление Debian 13.6 (124 обновления стабильности, 120 исправлений уязвимостей). Ключевое изменение — обновление shim-signed для UEFI Secure Boot в связи с истечением сертификата Microsoft (новая версия заверена сертификатом 2023 года). fwupd обновлён до 2.0.20 с поддержкой обновления БД сертификатов Secure Boot.

Из-за проблем с лицензией пакет geoip-database заменён на устаревшую версию 2019 года (актуальные данные нужно загружать напрямую). Обновлены postfix, samba, wireless-regdb, wireshark.

Debian 12.15 — последнее штатное обновление. Ветка Debian 12 переходит на LTS-поддержку (до 30 июня 2028 года). Debian 13 будет сопровождаться до 9 августа 2028, затем LTS до 2030 года. Для Debian 12 будет доступна Extended LTS от Freexian до 2033 года.

Linux / Линукс 🥸
Please open Telegram to view this post
VIEW IN TELEGRAM
👍211
Так вот что имел в виду Платон?

Linux / Линукс 🥸
Please open Telegram to view this post
VIEW IN TELEGRAM
😁48💯83🌚3🤣3
🔥 Ахтунг! В публичный доступ вывалили уязвимость Januscape (CVE-2026-53359) в гипервизоре Linux KVM.

Если у злоумышленника есть root-права внутри гостевой виртуалки (а любой покупатель VPS за 100 рублей их имеет), он может пробить изоляцию, выйти на уровень гипервизора на архитектуре x86 и получить полный контроль над физическим сервером и всеми остальными соседями по железу. Canonical временно советует костыль... вырубить вложенную виртуализацию (nested virtualization).

Еще из примечательного то, что баг лежал в KVM 16 лет.

Еще по сети гуляет легендарный email из рассылки 2007 года. Пишет Тео де Раадт (создатель OpenBSD), отвечая юзеру, который утверждает, что виртуализация полезна для безопасности 🏥

Перевод этой базы:
> Вы, должно быть, курите что-то забористое. Виртуализация на x86 - это когда вы берете почти целое ядро, полное новых багов, и кладете его поверх мерзкой архитектуры x86, в которой даже защита страниц памяти работает криво. А потом запускаете свою ОС поверх этой новой кучи дерьма 👨‍🦳
>
> Вы абсолютно оторваны от реальности (если не просто тупы), если думаете, что программисты по всему миру, которые не способны написать обычную ОС или приложение без дыр в безопасности, вдруг внезапно возьмут и напишут слой виртуализации без дыр 😂
>
> Вы просто увидели на полке коробку, она переливалась красивыми цветами, и вы ее купили. Вот и вся ваша x86 виртуализация 😎

Спустя почти 20 лет после этого письма пророчество сурового бородатого деда - сбылось.

Типичный 🥸 Сисадмин
Please open Telegram to view this post
VIEW IN TELEGRAM
🤣39🔥4🙏32😈2
This media is not supported in your browser
VIEW IN TELEGRAM
Критическая Linux-уязвимость Januscape в KVM позволяла 16 лет атаковать хост из гостевой системы

Исследователь Хену Ким обнаружил уязвимость Januscape в гипервизоре KVM, которая позволяет злоумышленнику совершить побег из гостевой виртуальной машины и выполнить код с правами root на хост-системе. Проблема существовала в коде ядра Linux около 16 лет и затрагивает KVM-хосты на x86-архитектуре с процессорами Intel и AMD, не влияя на ARM64.

Суть уязвимости CVE-2026-53359 в use-after-free при работе с механизмом трансляции адресов памяти. При поиске теневой страницы KVM проверял только номер гостевого фрейма, игнорируя атрибуты страницы. Это позволяло использовать уже освобождённую память, занятую другими объектами ядра, что приводило к повреждению данных. Опубликованный PoC-эксплоит вызывает панику ядра хоста, отключая все виртуальные машины на сервере. Исследователь утверждает, что возможен и полноценный захват системы с правами root, но эксплоит для этого пока не опубликован.

Особую опасность баг представляет для мультитенантных облачных сред с включённой вложенной виртуализацией. Для атаки требуются права root внутри гостевой VM и активная nested virtualization, что вынуждает KVM использовать уязвимый код теневых таблиц даже на системах с аппаратной поддержкой EPT или NPT. В некоторых дистрибутивах файл /dev/kvm доступен на запись всем пользователям, позволяя непривилегированному атакующему получить root-доступ на непропатченной системе. Исследователь получил 250 тысяч долларов за обнаружение уязвимости через программу Google kvmCTF.

Исправление состоит из одной строки в функции kvm_mmu_get_child_sp() и уже включено в основную ветку ядра (коммит 81ccda30b4e8 от 19 июня 2026 года). Патч доступен в стабильных версиях ядра 7.1.3, 6.18.38, 6.12.95, 6.6.144, 6.1.177, 5.15.211 и 5.10.260. Debian уже выпустил обновление для testing и unstable, RHEL и его производные ожидают патча от Red Hat, SUSE и openSUSE пока тестируют исправления. Временная мера защиты — отключение вложенной виртуализации параметрами kvm_intel.nested=0 или kvm_amd.nested=0.

Linux / Линукс 🥸
Please open Telegram to view this post
VIEW IN TELEGRAM
👍206🔥2
Please open Telegram to view this post
VIEW IN TELEGRAM
44😁22🤣5🌚3
Выпущен первый стабильный релиз IncidentRelay 1.1 — self-hosted платформа для SRE, DevOps и инфраструктурных команд, которой требуется локальная альтернатива SaaS-решениям для on-call управления, эскалаций и реагирования.

Система принимает события из Prometheus Alertmanager, Grafana, Zabbix, Sentry, LibreNMS, AWS SNS/CloudWatch и произвольных webhook-ов, сопоставляет их с сервисами и командами, после чего доставляет уведомления через Mattermost, Slack, Telegram, Discord, Microsoft Teams, email, webhook, PWA-уведомления и голосовые вызовы. В Telegram и Mattermost уведомления содержат кнопки для подтверждения и решения инцидента без перехода в интерфейс.

В версии 1.1 добавлены многоуровневые ротации с приоритетами слоёв, календарь дежурств с CalDAV/ICS-подписками, политики эскалации с многошаговыми цепочками, группировка событий и ручное объединение алертов, окна для плановых работ, приоритеты P1-P5 с автоматическим повышением, сервисный каталог с SLI/SLO и историей влияния, а также Explain Trace для разбора маршрутизации. Появились проверки Heartbeats для задач, где отсутствие сигнала само по себе является проблемой.

Проект запускается через Docker Compose, RPM-пакеты, systemd или Helm-чарт в Kubernetes, поддерживает SQLite для небольших инсталляций и PostgreSQL для продакшна.

Linux / Линукс 🥸
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
💯112👍2
Жизнь в мире и спокойствии

Linux / Линукс 🥸
Please open Telegram to view this post
VIEW IN TELEGRAM
44🤣16🤔4
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥28🫡11😁10🌚2🎅2
Сравнение отзывчивости ввода в X11 и Wayland

Опубликованы результаты аппаратного тестирования задержек ввода в играх на X11 и Wayland. Измерения проводились с помощью Raspberry Pi RP2040 и фотодиода, симулирующего USB-мышь, на системе с AMD Ryzen 7 5800X3D и NVIDIA RTX 4070 SUPER. Тестировалась игра Diabotical (DirectX 11) через Proton 11.0 на KDE Plasma 6.7.2.

Наименьшая задержка достигнута в конфигурации X11 + VRR + dxvk-low-latency — 4,21 мс. Второе место у Wayland + VRR + dxvk-low-latency — 4,38 мс. Без оптимизаций X11 показал 4,79 мс, Wayland — 4,93 мс. Разница в 0,14–0,22 мс признана неощутимой для человека. Худшие результаты у XWayland — 8,06 мс (и 5,95 мс с dxvk-low-latency), поэтому в окружениях Wayland рекомендуется включать экспериментальную поддержку Wayland в Proton через PROTON_ENABLE_WAYLAND=1.

VRR и dxvk-low-latency дают небольшое снижение задержек, но главное — они уменьшают разброс значений, сглаживают пики и делают задержки более предсказуемыми в реальных условиях переменной нагрузки.

Linux / Линукс
🥸
Please open Telegram to view this post
VIEW IN TELEGRAM
19
Проблемы новичка

Linux / Линукс
🥸
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥35
s6-rc 0.7: команда reload, новый формат БД и удаление s6-rc-bundle

Вышла новая версия сервисного менеджера s6-rc 0.7.0.0. Появилась команда s6-rc reload и управляющий файл reload-signal для перезапуска длительно работающих сервисов (по умолчанию SIGHUP). Удалена утилита s6-rc-bundle — изменение bundle-наборов без перекомпиляции больше не поддерживается. Предложен новый формат внутренней БД (требуется перекомпиляция и запуск s6-rc-format-upgrade). В s6-rc-set-change добавлены опции -I/-i для конфликтующих зависимостей и -P/-p для автоматического разрешения конфликтов.

В s6 добавлена команда s6-svscanboot для перенаправления логов супервизора, а в s6-svc — опция -l для отправки сигнала перезапуска. В s6-frontend добавлена поддержка пользовательских сервисов и команд s6 live resets6 applys6 enable|disable|start|stop|kill|apply. В HTTP-сервере tipidee реализована поддержка FastCGI и опция cgi_pass_authorization.

Linux / Линукс
🥸
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4
Please open Telegram to view this post
VIEW IN TELEGRAM
😁34💯5
Анализ 281 VPN-приложения для Android: 22% передают данные без шифрования, 10% допускают утечку DNS-запросов

Исследователи из Мичиганского университета разработали инструментарий MVPNalyzer и проанализировали 281 популярное VPN-приложение из Google Play (суммарно 2,4 миллиарда установок). В 61 приложении (22%) выявлена передача данных без шифрования вне установленного туннеля, включая прямые обращения к ip-api.com для определения местоположения. В пяти случаях без шифрования передавались файлы конфигурации с параметрами подключения — исследователи подтвердили возможность MITM-атаки для перенаправления трафика на подконтрольный сервер. Проблемные приложения: BambooVPN, VPN Pro, Free VPN, Hexa VPN, 101 VPN (уязвимости устранены только в VPN Pro и Hexa VPN).

В 29 приложениях (10%) происходит утечка трафика за пределы туннеля: в 24 приложениях (360 млн установок) DNS-запросы отправлялись через локальный резолвер или публичные DNS (Google, Cloudflare, AliDNS, DNSPod), в 6 приложениях (54 млн установок) утекал браузерный трафик. В 169 приложениях (60%) не применялась обфускация трафика, что противоречит ожиданиям 82% пользователей, считающих VPN гарантом анонимности.

В 76 приложениях (27%) передавался Android Advertising ID, в 246 приложениях (87%) зафиксировано обращение к рекламным сетям и трекерам (3714 уникальных URL), одно приложение отправляло точные GPS-координаты. В 107 приложениях (38%) применялись небезопасные настройки: в 20 (40 млн установок) — небезопасные методы шифрования, в 96 (728 млн установок) — ненадёжные механизмы аутентификации. В трёх приложениях параметр data-ciphers был выставлен в "none" (отключение шифрования в OpenVPN), в восьми — cipher=none для OpenVPN 2.4, в 61 не были включены директивы для блокировки известных атак.

Linux / Линукс
🥸
Please open Telegram to view this post
VIEW IN TELEGRAM
15
Любопытный инженер случайно положил сеть собственной компании сканером Nmap

Энтузиазм и желание изучить работу корпоративной сети привели к масштабному сбою в одной технологической компании. Руководитель инженерного отдела решил от скуки протестировать популярную утилиту Nmap. В пятницу вечером он запустил глобальное сканирование всех внутренних узлов и со спокойной душой ушел на выходные, оставив рабочий ноутбук включенным.

Массовый опрос устройств спровоцировал такую огромную нагрузку на оборудование, что корпоративная сеть легла полностью. В выходные глава IT-отдела и операционный директор не смогли подключиться к офису через VPN и были вынуждены экстренно искать причину. Источник перегрузки вычислили только к утру понедельника. Виновник инцидента не стал признаваться в своих экспериментах и соврал, что случайно подхватил вирус во время недавней командировки в Китай.

Легенда сработала безупречно. Служба безопасности целую неделю безуспешно искала на изъятом ноутбуке вредоносное ПО, после чего вернула устройство с настоятельным предупреждением быть осторожнее в заграничных поездках. Этот курьезный случай наглядно доказывает, что банальный сетевой сканер в руках заскучавшего сотрудника способен навредить инфраструктуре не хуже целенаправленной хакерской DDoS-атаки.

Linux / Линукс
🥸
Please open Telegram to view this post
VIEW IN TELEGRAM
🌚513
FreeBSD окончательно вычистила лицензию GPL из системы

В свежей кодовой базе FreeBSD-CURRENT, из которой потом слепят шестнадцатую версию, не осталось ни одной строчки кода с лицензией GPL. Последними под нож пошли древние утилиты diff3 и dialog. Первую заменили на аналог от OpenBSD, а для второй специально написали собственный костыль bsddialog. Инсталлятор перевели на новые рельсы еще четыре года назад, так что теперь система официально чиста. К релизу FreeBSD 16 в декабре 2027 года в базовой ОС не останется ни капли софта от GNU.

Вся эта юридическая драма тянется уже кучу лет. Главная причина параноидальной чистки в переходе экосистемы GNU на лицензию GPLv3, которую в лагере BSD на дух не переносят из-за жестких ограничений на патенты и тивоизацию. Из-за этого принципиального конфликта разработчикам FreeBSD приходилось годами сидеть на древних версиях утилит, выпущенных еще до смены лицензии. Но постепенно они методично выпиливали всё чужеродное. Сначала выкинули старый GNU patch, потом заменили отладчик gdb на lldb. Дальше под раздачу попал великий и ужасный компилятор GCC, уступивший место Clang, а заодно вышвырнули старый grep и binutils.

Индустрия наблюдает забавный парадокс. Пока одни разработчики радостно тащат в свои проекты любой опенсорсный код с GitHub, закрывая глаза на лицензии, староверы из FreeBSD готовы писать свои собственные аналоги базовых утилит с нуля, лишь бы не замараться об GPLv3. Зато теперь они могут гордо заявлять, что их система — это чистый концентрат свободного кода без всяких юридических примесей

Linux / Линукс
🥸
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥46😁8💔6👍3🤣2
Please open Telegram to view this post
VIEW IN TELEGRAM
💯33😁225👍2
Mozilla сокращает цикл подготовки релизов Firefox с четырёх до двух недель. Начиная с сентября новые версии будут выходить каждые две недели: Firefox 155 выйдет 1 сентября, 156 — 15 сентября, 157 — 29 сентября. Последним релизом по старому графику станет Firefox 154 18 августа. В Chrome аналогичный переход на двухнедельный цикл начнётся с 8 сентября (после Chrome 153).

Цель — ускоренная доставка новых возможностей, более предсказуемый процесс и снижение нагрузки на разработчиков перед релизами. Компании планируют отслеживать эффективность и при необходимости корректировать график.

Linux / Линукс
🥸
Please open Telegram to view this post
VIEW IN TELEGRAM
15🤔8👍3🌚2
Рецепты конфигурации OpenSIPS через призму опыта

Как упростить конфигурации OpenSIPS и Kamailio и избавиться от хардкода и «костылей».

На реальных примерах разберём:
— более эффективные конструкции синтаксиса;
— работу с базами данных и текстовыми псевдобазами;
— готовые рецепты и шаблоны для конфигурационных скриптов;
— инструменты NeoVim и переносимые между OpenSIPS и Kamailio примеры.

Подключайтесь
к вебинару 16 июля в 11-00
😁3
Кто этот человек? Только неправильные ответы!

Linux / Линукс
🥸
Please open Telegram to view this post
VIEW IN TELEGRAM
😁313