Профиль: Аноним (вход | регистрация) неRU opennet.me  
The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

·25.07 Новые версии Wine 11.14 и Wine-staging 11.14
  Опубликован экспериментальный выпуск открытой реализации Win32 API - Wine 11.14. С момента выпуска 11.14 был закрыт 21 отчёт об ошибках и внесено 178 изменений.

Наиболее важные изменения:

  • Для платформы FreeBSD реализована поддержка прослойки WoW64 (64-bit Windows-on-Windows), позволяющей выполнять 32-разрядные Windows-приложения в 64-разрядных Unix-системах (WoW64 обеспечивает запуск 32-разрядного кода внутри 64-разрядного процесса).
  • В API DirectSound реализована поддержка преобразования объёмного звука в формате 7.1.
  • В библиотеку BCrypt добавлена поддержка алгоритма AES-GMAC.
  • Обеспечен показ пиктограмм рядом с элементами в стартовом меню.
  • Закрыты отчёты об ошибках, связанные с работой приложений: Microsoft Office Word 2016, Adobe Reader 9/11, Falcon BMS 4.37, nProtect Anti-Virus/Spyware 4.0, TaxAct 2025, PCSX2.
  • Закрыты отчёты об ошибках, связанные с работой игр: Heroes of the Storm, Hedgewars 1.0.0, 3impact, Xdefiant Beta, Amazing Adventures 2, Marble Marcher Community Edition, Age of Empires I/II.

Одновременно сформирован выпуск проекта Wine Staging 11.14, предоставляющего расширенные сборки Wine, включающие не полностью готовые или рискованные патчи, пока непригодные для принятия в основную ветку Wine. По сравнению с Wine в Wine Staging предоставляется 281 дополнительный патч. В новом выпуске Wine Staging осуществлена синхронизация с кодовой базой Wine 11.14 и обновлён код vkd3d. В основной состав Wine перенесена поддержка WM_INPUT-сообщений MOUSE_MOVE_ABSOLUTE (rawinput), передающих абсолютные координаты устройства ввода, получаемые от мыши. Добавлена возможность использования абсолютных кординат в событиях RawMotion (вместо относительных). Обеспечена поддержка отслеживания маппинга кнопок на мыши и обработка событий RawMotion и RawButton в десктоп-обработчике.

  1. Главная ссылка к новости
  2. OpenNews: Выпуск Wine 11.13
  3. OpenNews: Сравнение отзывчивости ввода в X11 и Wayland
  4. OpenNews: Новые версии D7VK 2.0 и DXVK 3.0.2, реализаций Direct3D поверх API Vulkan
  5. OpenNews: Стабильный релиз Proton 11.0, пакета для запуска Windows-игр в Linux
Обсуждение | Тип: Программы |


·24.07 Опубликована мобильная платформа Ubuntu Touch 24.04-2.0 (11 +3)
  Представлена прошивка Ubuntu Touch 24.04-2.0, продолжающая развитие ветки на пакетной базе Ubuntu 24.04. Прошивка развивается проектом UBports, взявшим в свои руки разработку мобильной платформы Ubuntu Touch, после того как от неё отстранилась компания Canonical. Проектом также развивается экспериментальный порт рабочего стола Unity 8, который переименован в Lomiri.

Из-за увеличения размера прошивки, обновление с Ubuntu Touch 24.04-2.0 на некоторых ранее поддерживаемых устройствах не вмещается в зарезервированный для операционной системы раздел. В ближайшие дни сборки будут сформированы для устройств Asus Zenfone Max Pro M1, F(x)tec Pro1X, Fairphone 4/5, JingPad A1, Lenovo Tab M10 HD 2nd Gen, OnePlus Nord N10 5G, OnePlus Nord N100, Rabbit R1, Sony Xperia X, Volla Phone (X, 11, X23, Quintus, Plinius), Xiaomi Poco X3 / X3 NFC, 9/9 Prime, Redmi Note 9 и Zinwa Q25. Для устройств, которые проблематично обновить до нового значительного релиза, предложен корректирующий выпуск 24.04-1.4.

Среди изменений в Ubuntu Touch 24.04-2.0:

  • Web-браузер Morph Browser переведён с QtWebEngine 5.15.19 (QWE) на базе устаревшего движка Chromium 87, на более современный стек Qt 6.x с движком Chromium 134. Так как многие программы в Ubuntu Touch остаются на Qt 5 в выпуске Ubuntu Touch 24.04-2.0 поставляются одновременно Qt 5 и Qt 6, что привело к увеличению размера системного образа.
  • Добавлен интерфейс (Settings > Plugins > Widevine) для установки CDM-модуля (Content Decryption Module) Widevine для движка Chromium. Widevine даёт возможность без сторонних патчей просматривать медиаконтент, защищённый авторскими правами (DRM), размещаемый на таких сервисах, как Netflix, Spotify и Disney+.
  • Добавлена поддержка исключения областей экрана, приходящихся на вырезы под камеру или скруглённые углы на смартфонах.
  • В оболочку Lomiri добавлен редактор скриншотов, позволяющий кадрировать, поворачивать и корректировать цвет на изображении.
  • Добавлена поддержка прямой отправки документов на принтер для печати. Для включения вывода на печать следует установить необходимые компоненты через интерфейс "System Settings > Printing".
  • Улучшена поддержка X11-приложений, распространяемых через каталог Open-Stor.
  • Добавлена индикация стационарного сетевого подключения (при работе через док-станцию).
  • Повышена надёжность соединений при передаче данных через сети сотовых операторов.
  • Предложена экспериментальная поддержка шифрования раздела с данными пользователя на устройствах с поддержкой fscrypt v2.
  • Добавлено более 2000 новых emoji.

  1. Главная ссылка к новости
  2. OpenNews: Релиз мобильной платформы Ubuntu Touch 24.04-1.3. Смартфон Volla Plinius с Ubuntu Touch
  3. OpenNews: Воссоздание пользовательской оболочки Unity с использованием Wayfire и Libadwaita
  4. OpenNews: Релиз мобильной платформы Ubuntu Touch 24.04-1.2
  5. OpenNews: Выпуск AsteroidOS 2.0, Linux-платформы для умных часов, использующей Qt
  6. OpenNews: Опубликована мобильная платформа Ubuntu Touch 24.04-1.0, переведённая на Ubuntu 24.04
Обсуждение (11 +3) | Тип: Программы |


·24.07 Представлен aeman, инструмент планирования работы инженерных команд (28 +1)
  Разработчики облачной платформы Cozystack опубликовали исходный код aeman, системы ежедневного планирования для инженерных команд, построенной поверх GitHub Projects v2. Инструмент развивает идею ежедневной доски: инженер видит ровно те задачи, которыми занимается сегодня, а всё отложенное исчезает с доски до того дня, когда за эту задачу кто-то возьмётся. Код написан на языке Go (веб-интерфейс — TypeScript/React) и распространяется под лицензией Apache-2.0.

Основные возможности:

  • Персональная доска дня (Me): задачи инженера из всех его команд на выбранный день, сгруппированные в четыре цветовые зоны — срочное ("сделать сегодня кровь из носу"), обычная запланированная работа, незапланированное (прилетевшее в течение дня) и "делать, если всё остальное готово". У каждой карточки ползунок готовности 0-100%, стадия (Review / Locked / Recurrent / Done), счётчик возраста и автоматически распознаваемые ссылки на issue/PR; сбоку - панель заметок, живущих в контексте дня.
  • Командная доска (Team): сетка "люди × зоны" на выбранный день с быстрым созданием и назначением задач; режим "View as" позволяет лидеру команды посмотреть на доску глазами конкретного инженера.
  • Однодневные спринты, считаемые вперёд: операция "carry-over" одним действием переносит незавершённые задачи в новый день, завершённые остаются в истории, регулярные задачи пересоздаются автоматически. Кнопки "+1 день" и "+1 неделя" откладывают задачу, скрывая её с доски до нужной даты.
  • Недельный план команды с полосами "к среде" и "к пятнице", перетаскиванием задач плана на исполнителей и общим прогресс-баром недели.
  • Механика рецензирования (связанная карточка у рецензирующего с автоматическим освобождением оригинала по завершении), подзадачи с наследуемым прогрессом родителя и учёт незапланированной работы отдельной зоной.
  • Журнал действий по каждой карточке: перемещения, изменения прогресса, смены спринтов - пригоден для аудита и построения статистики.

Отличительная особенность архитектуры - полное отсутствие собственной базы данных: единственным хранилищем выступает GitHub Projects v2. Каждая карточка - это "item" на доске GitHub, все атрибуты (зона, прогресс, спринт, план) - обычные поля проекта, которые aeman при необходимости создаёт автоматически. Ту же доску можно открыть в штатном интерфейсе GitHub, а отказаться от инструмента можно в любой момент - данные остаются у пользователя и не требуют миграции. Заметки и журнал также хранятся в GitHub: у draft-карточек — в теле карточки за специальным маркером, у карточек, привязанных к issue или PR, - обычными комментариями, а служебные события собираются в один пополняемый лог-комментарий, чтобы не засыпать подписчиков уведомлениями.

Проект поставляется одним исполняемым файлом со встроенным через go:embed веб-интерфейсом, JSON REST API, WebSocket-потоком обновлений и MCP-сервером. API построен по образцу Kubernetes: сущности оформлены ресурсами с kind/metadata/spec (Card, Sprint, Ordering, Presence), клиент работает по схеме "list + watch" с событиями ADDED/MODIFIED/DELETED — каждая открытая вкладка действует как informer с локальным кэшем, и правки коллег появляются на всех экранах примерно за секунду.

Для обхода медленных GraphQL-мутаций GitHub и отстающих от записи реплик чтения запись организована по схеме "write-behind": изменения мгновенно применяются к серверному кэшу и рассылаются клиентам, а в GitHub отправляются фоновой очередью с ограничением темпа, повторами и объединением последовательных изменений по аналогии с DeltaFIFO в Kubernetes (несколько правок одного поля сливаются в один запрос с итоговым значением, текст заметок при этом не теряется). Недавние собственные записи временно считаются достовернее свежих чтений из GitHub, что исключает видимые «откаты» интерфейса при отставании реплик; источником истины при конфликтах остаётся GitHub.

Встроенный MCP-сервер позволяет AI-агентам (например, Claude) участвовать в процессе наравне с людьми: создавать и перемещать карточки, вести заметки и проводить "carry-over". Отдельного API для агентов нет - их действия проходят через тот же доменный слой с теми же проверками. Хранилище скрыто за интерфейсом Backend: заявлены планы по git-бэкенду с хранением карточек файлами в репозитории, а движок доски можно встраивать в собственные инструменты как Go-библиотеку.

Для локального запуска достаточно аутентифицированного GitHub CLI: aeman открывает интерфейс на 127.0.0.1:8765 и работает с любым проектом GitHub Projects v2, создавая недостающие поля автоматически. Для командной работы предусмотрен многопользовательский режим со входом через GitHub OAuth (готовый docker-compose в комплекте) и Helm-чарт для развёртывания в Kubernetes.

  1. Главная ссылка к новости
  2. OpenNews: Выпуск Cozystack 0.35, открытой PaaS-платформы на базе Kubernetes
  3. OpenNews: Опубликован код COSI-драйвера для SeaweedFS
  4. OpenNews: Первый альфа-выпуск etcd-оператора для Kubernetes
  5. OpenNews: Проект Cozystack выпустил Talm, менеджер конфигураций для Talos Linux
Обсуждение (28 +1) | Автор: kvaps |


·24.07 Уязвимости в XFS, snapd и Exim, позволяющие поднять свои привилегии (14 +14)
  Компания Qualys выявила уязвимость (CVE-2026-64600) в поставляемой в ядре Linux файловой системе XFS, позволяющую локальному пользователю получить привилегии root. Уязвимость получила кодовое имя RefluXFS и была выявлена в ходе эксперимента с использованием AI-модели Claude Mythos Preview. Проблема была найдена в ответ на запрос найти в ядре Linux уязвимость типа Dirty COW, вызванную состоянием гонки в коде файловых систем. AI-модель выявила подобную уязвимость в коде XFS и подготовила прототип эксплоита, который позволил получить root-доступ в Fedora Server 44.

Уязвимость даёт возможность перезаписать содержимое любого файла в файловой системе XFS, созданной с поддержкой reflink (в mkfs.xfs выставляется по умолчанию с 2019 года и бэкпортирован в RHEL 8), при наличии доступа к этому файлу на чтение. Операция reflink позволяет создавать копии файлов путём клонирования метаданных файла и создания ссылки на уже имеющиеся данные без их фактического копирования (данные разделяются только после внесения изменений с использованием механизма copy-on-write).

Атака сводится к созданию при помощи reflink принадлежащего пользователю клона файла, такого как /etc/passwd или /usr/bin/su, и инициированию возникновения состояния гонки через отправку одновременных запросов к клону в режиме O_DIRECT. Из-за некорректно выставляемой блокировки при выполнении операции copy-on-write, возникает короткое временное окно, на протяжении которого блок будет скопирован, но счётчик ссылок ещё не обновлён, что приведёт к записи в физический блок, закреплённый за исходным файлом. Изменение сохраняется напрямую в физических блоках на диске без изменения состояния inode (SUID-бит не сбрасывается) и не отражаясь в страничном кэше (чтобы изменения стали видны в системе, можно использовать вызов "posix_fadvise(POSIX_FADV_DONTNEED)").

Эксплуатация возможна в конфигурации по умолчанию при наличии в ФС XFS каталога, в который атакующий может записываться файлы, и доступности на чтение suid-файлов, а также файлов с системными настройками или скриптами. Наличие уязвимости и необходимых для атаки настроек подтверждено в RHEL 8-10 (+ CentOS, Rocky, AlmaLinux, Oracle Linux, CloudLinux 8-10), Fedora Server 31+, Amazon Linux 2023 и Amazon Linux 2 AMI. В Debian, Ubuntu, Fedora Workstation, SLES, openSUSE и Arch Linux файловая системе XFS по умолчанию не применяется в корневом разделе и подверженность проблеме зависит от выбора XFS при установке. Ветка RHEL 7 проблеме не подвержена, а ветка RHEL 8 уязвима только при установке с нуля (при обновлении с RHEL 7 reflink не включается).

Проблема проявляется начиная с выпуска 4.11 (февраль 2017 года) и устранена в ядре Linux 14 июня. Исправление включено в состав корректирующих выпусков ядра 7.1.4, 6.18.39 и 6.12.96. Статус устранения уязвимости в дистрибутивах можно оценить на данных страницах: Debian, Ubuntu, SUSE/openSUSE, RHEL, Gentoo, Arch, Fedora.


Помимо этого за последние дни выявлено ещё несколько уязвимостей, позволяющих поднять свои привилегии в системе:



·23.07 Выпуск дистрибутива Альт Рабочая станция 11.2 (136 +7)
  Опубликовано обновление дистрибутива Linux "Альт Рабочая станция 11.2", предлагающего среду рабочего стола GNOME и ориентированного для работы в офисе и дома. Сборки подготовлены для архитектур x86_64 и aarch64, и построены на 11 платформе ALT. Для загрузки сформирован установочный iso-образ (8.2 ГБ).

Свободно использовать загруженную версию могут только физические лица, в том числе – индивидуальные предприниматели. Коммерческие и государственные организации могут скачивать и тестировать дистрибутив, но для постоянной работы в корпоративной инфраструктуре юридическим лицам необходимо приобретать лицензии или заключать лицензионные договоры в письменной форме.

Основные изменения:

  • Обновлены версии пакетов, среди которых ядро Linux 6.12.94 (в репозитории опционально доступна версия 6.18), GNOME 48 (GNOME Software 49), GTK 4.20.3, libadwaita 1.8.3 и Systemd 257.9.
  • Обновлён режим панельного оформления ALT Panelmode. При переходе в панельный режим окнам добавляются кнопки "Свернуть" и "Развернуть". Менеджер буфера обмена clipboard-indicator заменён на Copyous. В Dash to Panel в качестве системного монитора задействовано приложение "Ресурсы". Реализован механизм dist-extensions для гибкой настройки системных расширений для каждого режима оформления.
  • В конфигуратор Тюнер (Tuner) добавлены новые плагины для управления системными пакетами и репозиториями, управления Альт Компонентами, проверки системы на соответствие рекомендациям ФСТЭК для несертифицированных систем, вывода информации о системе, переключения схем оформления для старых приложений, настройки Firejail, настройки экрана входа и управления ALT Panelmode.
  • Предложена новая система управления группами пакетов "Альт Компоненты", использующая формат alterator-entry. Доступно более 50 компонентов, например, с наборами мультимедийных, офисных и сетевых приложений.
  • Добавлена поддержка управления контейнерами в режиме rootless, используя Podman. В состав включены графический интерфейс для управления Podman, эмулятор терминала Ptyxis и инструментарий Distrobox.
  • По умолчанию добавлены компоненты для установки пакетов в формате Flatpak. В качестве опции возможно подключение репозитория Flathub.
  • Добавлена универсальная система сборки и управления пакетами Stapler и предустановлен опциональный репозиторий AIDES.
  • Предложено новое приложение для показа прогноза погоды (alt-weather-adw).
  • Добавлен пакет alt-workstation-gnome-main-menu для преднастройки меню приложений.
  • В состав iso-образа включены приложения: программа сжатия видео Constrict, менеджер скринкастов Kooha, Markdown-редактор Апостроф, среда разработки GNOME Builder, управление ярлыками Pins, подсказка при вызове отсутствующих программ "Command Not Found", профили для запуска в режиме киоска.
  • Изменена структура поставки драйверов NVIDIA и убрана необходимость вручную обновлять ядро после обновления пакетов NVIDIA.
  • Из iso-образа исключён Яндекс Браузер.

  1. Главная ссылка к новости
  2. OpenNews: Выпуск дистрибутива Альт Рабочая станция К 11.4
  3. OpenNews: Мобильная платформа ALT Mobile 11.0, построенная на технологиях GNOME
  4. OpenNews: Выпуск дистрибутива Simply Linux 11.1
  5. OpenNews: Выпуск дистрибутива Альт Сервер 11.0
  6. OpenNews: Опубликована одиннадцатая платформа ALT
Обсуждение (136 +7) | Тип: Программы |


·23.07 Порты FreeBSD временно заморожены из-за добавления слишком большого файла (64 +9)
  Разработчики FreeBSD объявили о решении временно заморозить репозиторий с коллекцией портов в связи с инцидентом, вызванным помещением в порты бинарного файла размером 150 МБ. Данная операция привела к нарушению зеркалирования портов на GitHub из-за превышения ограничения на максимальный размер файла, которое на GitHub составляет 100 МБ. Для проведения чистки и удаления из истории репозитория бинарных данных с сомнительной лицензией введена заморозка от внесения изменений, которая продолжается уже около двух суток. Информация о том, как подобный файл был помещён в дерево портов, пока не приводится, но утверждается, что нет оснований считать репозиторий скомпрометированным.

Дополнение: Вызвавший проблему большой файл при обновлении до новой версии был помещён в порт github-copilot-cli, распространяющий утилиту командной строки для работы с сервисом GitHub Copilot. Утилита поставляется GitHub только в форме готовых бинарных сборок для Linux, без исходного кода. Порт github-copilot-ci с октября прошлого года распространял подобные сборки для запуска во FreeBSD через Linuxlator (сборки загружаются при установке порта, но из-за ошибки при переходе на версию 1.0.72 в сам порт попал исполняемый файл copilot, размером 149 МБ).

  1. Главная ссылка к новости
  2. OpenNews: Базовая система FreeBSD-CURRENT избавлена от компонентов под лицензией GPL
  3. OpenNews: Уязвимости во FreeBSD, допускающие повышение привилегий и удалённое выполнение кода
  4. OpenNews: Скомпрометированы 18 NPM-пакетов, насчитывающих более 2 миллиардов загрузок в неделю
  5. OpenNews: Arch Linux отключил регистрацию новых учётных записей в AUR
  6. OpenNews: Инфраструктура проекта FreeBSD подверглась взлому, не исключена подмена пакетов
Обсуждение (64 +9) | Тип: К сведению |


·23.07 Клон SQLite на Rust, воссозданный AI на основе спецификаций (138 –10)
  Компания Cursor опубликовала исходный код minisqlite, реализации СУБД SQLite, воссозданной на языке Rust и успешно проходящей официальный набор тестов sqllogictest от проекта SQLite. Проект подготовлен в ходе эксперимента, в котором проверялась эффективность работы AI-моделей GPT-5.5, Grok 4.5, Opus 4.8 и Fable 5, по воссозданию SQLite только на основе официального 835-страничного руководства, без доступа к оригинальному коду, интернету, наборам тестов и исполняемому файлу SQLite. Основная идея эксперимента - использование подробной спецификации в качестве промпта для создания сложного продукта.

Опубликованная реализация основывается на результатах, полученных при использовании AI-модели Opus 4.8. Minisqlite включает около 200 тысяч строк кода на Rust, не содержащего unsafe-блоков в коде библиотеки. Библиотека может открывать файлы, созданные в оригинальном sqlite3, и записывать файлы, которые можно прочитать в sqlite3. Реализация охватывает диалект SQL от SQLite, поддержку транзакций, 90 встроенных функций, планировщик запросов, движок выполнения запросов и движок хранения, совместимый с дисковым форматом SQLite 3. Из внешних зависимостей задействован только пакет elsa, с использованием которого реализован страничный кэш.

  1. Главная ссылка к новости
  2. OpenNews: Выпуск СУБД SQLite 3.53
  3. OpenNews: Переписывание кода при помощи AI для перелицензирования открытых проектов
  4. OpenNews: Проблемы с соблюдением авторского права при переписывании ScanCode на Rust при помощи AI
  5. OpenNews: Anthropic опубликовал Си-компилятор, созданный AI-моделью Claude Opus и способный собрать ядро Linux
  6. OpenNews: pgrust - клон PostgreSQL на Rust, проходящий все регрессионные тесты
Обсуждение (138 –10) | Тип: Программы |


·23.07 Выпуск среды рабочего стола COSMIC 1.4.0 (62 +11)
  Компания System76, разрабатывающая Linux-дистрибутив Pop!_OS, опубликовала выпуск среды рабочего стола COSMIC 1.4.0. Пакеты с COSMIC 1.4.0 доступны в дистрибутиве Pop!_OS 24.04 и в ближайшее время ожидаются в Fedora, NixOS, Arch Linux, openSUSE, Aeyrin OS, Redox и CachyOS. Код написан на языке Rust и распространяется под лицензиями GPLv3 (приложения) и MPL-2.0 (библиотеки).

COSMIC развивается как универсальный проект, не привязанный к конкретному дистрибутиву и соответствующий спецификациям Freedesktop. Для построения интерфейса в COSMIC задействована библиотека Iced, которая использует безопасные типы, модульную архитектуру и модель реактивного программирования, а также предлагает архитектуру, привычную для разработчиков, знакомых с языком декларативного построения интерфейсов Elm. Предоставляется несколько движков отрисовки, поддерживающих Vulkan, Metal, DX12, OpenGL 2.1+ и OpenGL ES 2.0+. Разработчикам предлагается готовый набор виджетов, возможность создавать асинхронные обработчики и использовать адаптивную компоновку элементов интерфейса в зависимости от размера окна и экрана.

Помимо использования языка Rust из особенностей COSMIC выделяются режимы гибридной мозаичной компоновки окон и стекового закрепления окон (группировка окон по аналогии со вкладками в браузере), которые могут включаться в привязке к виртуальным рабочим столам. Проектом также разрабатывается композитный сервер cosmic-comp на базе Wayland.

Основные изменения:

  • Задействована новая звуковая тема "cosmic-sound-theme", которая пришла на смену старому набору системных звуков из gtk-темы pop-os.
  • В композитном менеджере cosmic-comp повышена точность позиционирования указателя мыши у края экрана, осуществлён переход с математической библиотеки cgmath на glam, улучшена работа с системными менеджерами, отличными от systemd, исправлено более 10 ошибок.
  • В файловом менеджере cosmic-files добавлена поддержка отката на GIO при проблемах с открытием содержимого через MTP.
  • В приложении cosmic-monitor, выводящем информацию о системе, запущенных процессах и потреблении ресурсов, добавлена функция принудительного завершения работы и разрешено переключение типов графиков CPU и GPU.
  • Устранены ошибки, приводившие к аварийному завершению работы панели при изменении уровня масштабирования вывода.
  • В конфигуратор добавлена возможность настойки градации изменения громкости.
  • Обеспечен запуск портала xdg-desktop-portal-cosmic в виде сервиса systemd с выводом лога через journald.

Дополнительно можно отметить публикацию компанией System76 наглядного обзора изменений в COSMIC, добавленных за последние несколько месяцев (1,2,3,4).



  1. Главная ссылка к новости
  2. OpenNews: Выпуск среды рабочего стола COSMIC 1.3.0
  3. OpenNews: Выпуск среды рабочего стола COSMIC 1.2.0
  4. OpenNews: Доступна среда рабочего стола COSMIC 1.1.0
  5. OpenNews: Первый стабильный релиз среды рабочего стола COSMIC
  6. OpenNews: Выпуск дистрибутива Pop!_OS 24.04, поставляемого с рабочим столом COSMIC
Обсуждение (62 +11) | Тип: Программы |


·23.07 В Fedora 45 намерены задействовать web-интерфейс для удалённой установки атомарных редакций (9 –7)
  В выпуске Fedora Linux 45, намеченном на осень 2026 года, планируют реализовать возможность использования web-интерфейса Anaconda WebUI для удалённого управления установкой атомарно обновляемых образов Fedora Atomic Desktop (Silverblue, Kinoite и т.п.). План пока не утверждён комитетом FESCo (Fedora Engineering Steering Committee), отвечающим за техническую часть разработки Fedora Linux. В случае утверждения изменения, пользователи смогут загрузить Fedora на целевой системе с опцией "inst.webui.remote" и управлять установкой через web-браузер на другом компьютере с аутентификацией по PIN-коду и шифрованием трафика.

Одновременно опубликовано предложение по замене инсталлятора в iso-образах Fedora Atomic. Вместо классического инсталлятора Anaconda с интерфейсом на базе GTK предлагается задействовать новый инсталлятор, использующий встроенный web-интерфейс и уже применяемый в Fedora Workstation и live-сборках.

В Fedora 45 также предлагается реализовать первую стадию подготовки к удалению API для доступа к криптоподсистеме ядра Linux из пространства пользователя (CRYPTO_USER_API - Crypto Userspace API). Данный API объявлен в ядре устаревшим из-за потенциальных проблем с безопасностью и запланирован к удалению. Использование Crypto Userspace API в дистрибутиве будет ограничено несколькими известными пакетами, чтобы своевременно подготовиться к его полному удалению и выявить неочевидные применения, в которых он продолжает использоваться. Crypto Userspace API применяется в таких пакетах, как iwd, cryptsetup (используется в tcplay и VeraCrypt) и libkcapi (используется в dracut), но первая стадия не повлияет на их работу.

Удаление Crypto Userspace API ожидается не раньше ядра 7.3. В ядре 7.2 объявлен устаревшим механизм AF_ALG, эксплуатируемый в уязвимости Copy Fail для модификации данных в страничном кэше, и намечен для удаления в одном из будущих выпусков. AF_ALG позволяет задействовать аппаратные ускорители для криптографических вычислений в Crypto API ядра, но применяется в достаточно специфичных ситуациях. В ядре 7.2 оставлены только программные реализации криптоалгоритмов, а поддержка аппаратных криптоускорителей в crypto API ядра удалена, так как AF_ALG существенно расширяет поверхность атаки, но не даёт выигрыша в производительности, по сравнению в реализацией криптографии в пользовательском пространстве.

  1. Главная ссылка к новости
  2. OpenNews: В Fedora приостановлена деятельность "Community Initiatives"
  3. OpenNews: В Fedora 45 намерены включить защиту на основе теневого стека
  4. OpenNews: Проект Fedora вводит обязательную двухфакторную аутентификацию для привилегированных сопровождающих
  5. OpenNews: В Fedora выявлена подмена взломанного участника AI-агентом для продвижения сомнительных изменений
  6. OpenNews: Microsoft развивает дистрибутив общего назначения Azure Linux 4 на базе Fedora Linux
Обсуждение (9 –7) | Тип: К сведению |


·23.07 Сооснователь Twitter представил открытую коммуникационную платформу Buzz (94 +10)
  Джек Дорси, сооснователь Twitter и руководитель компании Block, представил децентрализованную коммуникационную платформу Buzz, предназначенную для создания групповых чатов, в которых команды людей и AI-агентов могут совместно работать над разработкой проектов. Отмечается, что платформа создана для снижения зависимости от Slack и GitHub, и может применяться в командах любого размера. Код проекта написан на языке Rust и распространяется под лицензией Apache 2.0. Десктоп-клиент построен с использованием фреймворков Tauri и React, и поддерживает работу в Linux, macOS и Windows (в процессе разработки мобильные приложение для iOS и Android).

В платформе имеется поддержка всех базовых возможностей, типовых для мессенджеров и чатов, включая каналы, нити обсуждений (thread), реакции, прямую отправку сообщений участникам, голосовые сообщения и обмен мультимедийным контентом. Из дополнительных особенностей отмечаются средства для интеграции с внешними системами (git-репозиториями, CI/CD, CRM, СУБД и т.п.), возможности для отслеживания событий из Git, инструменты для автоматизации выполнения работ, детальный лог аудита всех действий и API для подключения к чатам AI-агентов.

В отличие от традиционных систем AI-агенты выступают не в роли ассистентов, реагирующих на отдаваемые им команды, а в качестве автономных участников обсуждения, работающих над общей задачей в едином с людьми рабочем пространстве. Каждый AI-агент снабжается собственным криптографическим идентификатором и действует как отдельный участник в соответствии с предоставленными полномочиями, например, может участвовать в рабочих процессах, публиковать и рецензировать код, запускать разрешённые работы для автоматизации и высказывать своё мнение в обсуждениях. К одному чату для совместной работы с людьми могут быть подключены несколько AI-агентов. Поддерживается подключения AI-агентов на базе любых больших языковых моделей, сервисов и фреймворков.

В качестве примеров совместной работы AI-агентов и людей упоминаются ответы AI-агентов на вопросы с учётом истории переписки, подключение AI-агентов к диагностике и разбору ошибок, работа с патчами, рецензированием и результатами проверки в системах непрерывной интеграции. Например, разработчик задаёт в канал вопрос об ошибке и AI-агент в ответ анализирует историю обсуждений и показывает темы, в которых ошибка обсуждалась, а также сведения о причинах и информацию об исправлениях. Или можно создать отдельный канал для новой ветки, в которым отслеживается публикация патчей, показываются результаты проверки через CI, AI-агент проводит первичное рецензирование изменений, а разработчики реагируют на значимые детали и утверждают изменения.

В проекте задействован протокол Nostr, который позволяет создавать децентрализованные глобальные социальные сети, не привязанные к отдельным серверам и построенные с использованием независимых шлюзов, поддерживаемых разными участниками. Для идентификации пользователей, гарантирования целостности сообщений и привязки к авторам применяется криптография на основе открытых ключей и цифровых подписей. Каждый участник сопоставляется с парой криптографических ключей, а не с учётной записью на отдельном сервере. Любой пользователь может отправить свои сообщения на несколько шлюзов и другие люди могут отслеживать активность этого пользователя через подключение к этим шлюзам.

  1. Главная ссылка к новости
  2. OpenNews: Компания Meta переписала часть мессенджера WhatsApp на языке Rust
  3. OpenNews: Опубликован мессенджер Delta Chat 1.42, использующий email в качестве транспорта
  4. OpenNews: Опубликована платформа обмена сообщениями Zulip 11
  5. OpenNews: Доступна децентрализованная коммуникационная платформа Jami "Vilagfa"
  6. OpenNews: Выпуск телекоммуникационной системы Fonoster 0.4, открытой альтернативы Twilio
Обсуждение (94 +10) | Тип: Программы |


·22.07 Git-хостинг Codeberg запретил размещение проектов, созданных при помощи AI (162 +33)
  Git-хостинг Codeberg, использующий свободную платформу совместной разработки Forgejo, внёс изменение в правила, запрещающие размещение проектов, большая часть кода в которых подготовлена с использованием генеративных AI-моделей, включая AI-сервисы, такие как Claude и Codex.

Решение принято путём голосования среди членов сообщества, присоединившихся к некоммерческой организации Codeberg e.V.. За запрет проголосовало 358 участников, против - 144, воздержалось - 14. Основными поводами для запрета стал неопределённый правовой статус кода, сгенерированного через AI, а также отсутствие гарантий добавления опасного кода.

Дополнение: Опубликован официальный анонс изменения правил, в котором поясняется, что запрет не распространяется на проекты с активным сообществом, проекты, созданные до массового использования AI, или небольшие побочные проекты и эксперименты, не потребляющие много ресурсов. Помимо этого, в любые проекты, полностью не завязанные на AI, допускается приём отдельных коммитов, созданных через AI.

Запрещены проекты, целиком созданные AI-агентами или разрабатываемые и сопровождаемые при активном использовании AI, а также проекты потребляющие объём ресурсов (хранилище, CI/CD), значительно превышающий то, что может вручную создать человек. Отдельно запрещено размещение проектов, развивающих инструменты, завязанные на экосистему AI, написанные с использованием AI и нацеленные на упрощение работы с AI. Codeberg также взял на себя обязательство никогда не использовать код и данные пользователей для обучения AI-моделей.

Из общих проблем с AI, способствовавших введению ограничений, отмечены:

  • Значительное повышение нагрузки на инфраструктуру из-за применения AI-компаниями скрапперов, сканирующих всё подряд и создающих огромную паразитную нагрузку. Появление проектов-призраков, не имеющих пользователей и развиваемых одним разработчиком при помощи AI, но тратящих огромные ресурсы (большое число коммитов и значительная нагрузка на системы непрерывной интеграции).
  • Рост цен на аппаратное обеспечение (SSD-накопители и ОЗУ) из-за повышенного спроса со стороны AI-компаний. Ущерб экологии из-за потребления AI-компаниями колоссальных объёмов электроэнергии.
  • Разрушение культуры разработки открытого кода, основанной на объединении людей для достижения общей цели. Использование AI способствует созданию одноразового и неподдерживаемого кода, вынуждает сопровождающих тратить время на разбор низкокачественных pull-запросов и усиливает разобщённость в сообществе (упрёки из-за подозрений в использовании AI, попытки скрытия следов применения AI, "отмывание лицензий" через переписывание при помощи AI).

  1. Главная ссылка к новости
  2. OpenNews: Gentoo завершил первый этап миграции с GitHub на Codeberg
  3. OpenNews: Проект Guix переходит на Git-хостинг Codeberg
  4. OpenNews: Платформа совместной разработки SourceHut запрещает размещение проектов, связанных с криптовалютами
  5. OpenNews: Во Flathub запрещено размещение приложений, сгенерированных при помощи AI
  6. OpenNews: 73% проектов на Flathub, созданных с помощью AI, были заброшены спустя несколько месяцев
Обсуждение (162 +33) | Тип: К сведению |


·22.07 В репозитории PyPI введён запрет на изменение релизов спустя 14 дней после публикации (47 +8)
  Разработчики репозитория Python-пакетов PyPI (Python Package Index) запретили загрузку новых файлов в релизы, с момента публикации которых прошло более 14 дней. Предполагается, что запрет позволит предотвратить внесение вредоносных изменений в уже опубликованные релизы в случае утечки токенов доступа или компрометации процессов публикации пакетов в PyPI.

Изначально подобное ограничение предлагалось реализовать в январе 2024 года, но оно не было утверждено из-за практикуемого некоторыми проектами добавления поддержки новых версий Python в уже опубликованные релизы (из 15 тысяч наиболее популярных пакетов подобные изменения спустя 14 дней после релиза вносили 56 проектов). Предложение было выставлено на обсуждение второй раз в марте этого года, после подмены релизов библиотек LiteLLM и Telnyx, насчитывающих 95 миллионов и 756 тысяч загрузок в месяц.

  1. Главная ссылка к новости
  2. OpenNews: В PyPI введено подтверждение смены устройства, с которого осуществляется вход
  3. OpenNews: В репозитории PyPI реализована блокировка email с освобождёнными доменами
  4. OpenNews: Перехвачены 4 учётные записи в PyPI и выпущены вредоносные релизы num2words
  5. OpenNews: Фишинг-атака на сопровождающих Python-пакеты в репозитории PyPI
  6. OpenNews: Инциденты с безопасностью в репозиториях PyPI и crates.io
Обсуждение (47 +8) | Тип: К сведению |


·22.07 432 отчёта об уязвимостях в ядре Linux. Локальная root-уязвимость Frag Gap (135 +32)
  За сутки в списке рассылки linux-cve-announce опубликовано 432 новых отчёта об уязвимостях в ядре Linux, которым присвоены CVE-идентификаторы. Из общей массы можно выделить уязвимость Frag Gap, для которой подготовлен рабочий эксплоит, позволяющий непривилегированному локальному пользователю получить права root в системе.

Уязвимость вызвана записью за пределы выделенного буфера в обработчике фрагментированных UDP-пакетов в IPv6 (CVE-2026-53362) и IPv4 (CVE-2026-5336) стеках ядра. Для эксплуатации уязвимости осуществляется отправка порции данных, размер которых не укладываются в допустимый размер фрагмента (превышает MTU), через UDP-сокет с выставленной опцией UDP_CORK, предписывающей объединять поступающие через сокет данные в одну датаграмму. Проблема возникает при обработке данных, требующих разделения на фрагменты, с параметром MSG_SPLICE_PAGES, который выставляется, например, при передаче данных из pipe-канала в сокет при помощи вызова splice().

Из-за ошибки неверно рассчитывается размер выделяемой памяти, что приводит к записи 15 хвостовых байтов за пределы выделенного буфера, в результате чего перезаписывается часть содержимого идущей следом структуры "skb_shared_info". Среди прочего, в структуре "skb_shared_info" перезаписывается поле "nr_frags", определяющее количество фрагментов. Через изменение данного поля можно создать условия когда ядро будет считать уже освобождённым фрагмент, как остающийся в обработке (use-after-free).

Проблема проявляется начиная с ядра 6.1. Исправление принято в ядро 21 июня и вошло в состав корректирующих выпусков 7.1.3, 6.18.38, 6.12.95, 6.6.144 и 6.1.177. Статус устранения уязвимости в дистрибутивах можно оценить на данных страницах: Debian, Ubuntu, SUSE/openSUSE, RHEL, Gentoo, Arch, Fedora. Для эксплуатации уязвимости через IPv6 достаточно, чтобы ядро было собрано с опцией "CONFIG_IPV6=y", а для атаки через IPv4 требуется возможность создания пространств имён идентификаторов пользователей (user namespace).

Дополнение: Грег Кроа-Хартман (Greg Kroah-Hartman), отвечающий за поддержку стабильной и "staging" веток ядра Linux, пояснил, что публикация одним днём сразу 400 объявлений об уязвимостях объясняется проведённой в выходные работой по разбору накопившихся сообщений о проблемах, которые не были сразу рассмотрены из-за стечения обстоятельств (6 недель отпусков и конференций). По оценке Грега повышенная активность выявления уязвимостей, возникшая благодаря AI, последнее время усиливается и продлится ещё как минимум 18 месяцев. Так как при нынешнем ритме реализовать отслеживание отдельных проблем своими силами достаточно сложно, Грег рекомендовал пользователям положиться на команды, поддерживающие дистрибутивы, и оперативно устанавливать все появляющиеся обновления.

  1. Главная ссылка к новости
  2. OpenNews: Ядро Linux оказалось на первом месте по числу CVE-идентификаторов уязвимостей
  3. OpenNews: Грег Кроа-Хартман рассказал о том, как Rust может помочь в борьбе с ошибками в ядре Linux
  4. OpenNews: CIFSwitch - уязвимость в CIFS-подсистеме ядра Linux, позволяющая получить права root
  5. OpenNews: PEdit-CoW и DirtyClone - уязвимости в ядре Linux, позволяющие получить root через изменение страничного кэша
  6. OpenNews: GhostLock, BadEpoll и Januscape - уязвимости в ядре Linux, позволяющие получить права root и обойти изоляцию KVM
Обсуждение (135 +32) | Тип: Проблемы безопасности |


·22.07 Уязвимости в WordPress, позволяющие удалённо выполнить код на сервере (32 +8)
  В системе управления web-контентом WordPress, которая по приблизительной оценке используется на 500 миллионах сайтов, выявлены две уязвимости, которые в комбинации позволяют получить полный доступ к панели администратора и выполнить код с привилегиями web-сервера через отправку внешнего запроса без прохождения аутентификации. Уязвимости, которым присвоено кодовое имя wp2shell, присутствуют в основной кодовой базе WordPress и не привязаны к темам оформления или плагинам, - для атаки достаточно, чтобы сайт на базе WordPress был доступен для внешних запросов. Проблемы устранены в корректирующих обновлениях 6.8.6, 6.9.5 и 7.0.2.

В эксплоите задействованы две уязвимости: CVE-2026-60137 - позволяет без прохождении аутентификации добиться подстановки SQL-запроса из-за отсутствия должной чистки параметра "author__not_in", который может быть передан плагином или темой оформления при использовании класса WP_Query. CVE-2026-63030 - проблема с маршрутизацией запросов в пакетном режиме в REST API, которая даёт возможность эксплуатировать первую уязвимость, сформировав внутренний запрос со специально оформленным значением параметра "author__not_in" для осуществления подстановки SQL-запроса.

В сети уже зафиксирована эксплуатация уязвимостей для совершения автоматизированной массовой атаки на сайты на базе WordPress для интеграции бэкдоров и установки вредоносных плагинов. Попытки атаки можно выявить по наличию запросов "/?rest_route=/batch/v1" в логе и появлению файлов со случайным именем в каталоге "/wp-content/cache/", в случае интеграции атакующим webshell. В качестве обходного пути защиты можно заблокировать обращение через REST API "/wp-json/batch/v1", а также блокировать все запросы с параметром "rest_route=/batch/v1".

  1. Главная ссылка к новости
  2. OpenNews: Компания Cloudflare представила EmDash, альтернативу WordPress с изоляцией плагинов
  3. OpenNews: Основатель WordPress заблокировал участников, предлагавших создать форк
  4. OpenNews: Владельцы Wordpress заменили на свой форк плагин ACF, имеющий 2 млн установок
  5. OpenNews: Взлом провайдера GoDaddy, приведший к компрометации 1.2 млн клиентов WordPress-хостинга
  6. OpenNews: В WordPress 5.1.1 устранена уязвимость, позволяющая получить контроль над сайтом
Обсуждение (32 +8) | Тип: Проблемы безопасности |


·22.07 Выпуск системы потокового видеовещания OBS Studio 32.2 (11 +16)
  Опубликован выпуск OBS Studio 32.2, пакета для потокового вещания, композитинга и записи видео. Код написан на языках C/C++ и распространяется под лицензией GPLv2. Сборки сформированы для Linux (flatpak), Windows и macOS.

Целью разработки OBS Studio было создание переносимого варианта приложения Open Broadcaster Software (OBS Classic), не привязанного к платформе Windows, поддерживающего OpenGL и расширяемого через плагины. Отличием также является использование модульной архитектуры, подразумевающей разделение интерфейса и ядра программы. Поддерживается перекодирование исходных потоков, захват видео во время игр и стриминг в PeerTube, Twitch, Facebook Gaming, YouTube, DailyMotion и другие сервисы. Для обеспечения высокой производительности возможно использование механизмов аппаратного ускорения (например, NVENC, Intel QSV, Apple Video Toolbox и VAAPI).

Предоставляется поддержка композитинга с построением сцены на основе произвольных видеопотоков, данных с web-камер, карт захвата видео, изображений, текста, содержимого окон приложений или всего экрана. В процессе вещания допускается переключение между несколькими предопределёнными вариантами сцен (например, для переключения представлений с акцентом на содержимое экрана и изображение с web-камеры). Программа также предоставляет инструменты для микширования звука, фильтрации при помощи VST-плагинов, выравнивая громкости и подавления шумов.

Ключевые изменения:

  • Реализован отдельный диалог добавления источников вещания, пришедший на смену контекстному меню с выпадающим списком. В диалоге отображаются эскизы, имеется возможность выбора сразу нескольких источников, поддерживается перемещение элементов мышью в основное окно без закрытия диалога.
  • Добавлен фильтр для встраивания обычного контента (SDR) в поток с расширенным динамическим диапазоном (HDR), выполняющий нормализацию для правильного отображения чёрного цвета и сохранения контрастности.
  • Предоставлена поддержка динамического изменения битрейта в трансляциях с несколькими видеопотоками для его повышения или снижения в зависимости от изменения качества канала связи на стороне вещающего.
  • Обеспечен вывод предупреждения со списком всех недостающих файлов при импорте сцен, в которых отсутствуют некоторые файлы, привязанные к фильтрам.
  • Предоставлена возможность назначения плагинами собственных пиктограмм для новых типов источников вещания.
  • Улучшен интерфейс выставления частоты кадров (FPS).
  • В API для фронтэнда добавлены функции копирования и вставки элементов сцены через буфер обмена.
  • В источнике вещания "Image Slide Show" реализована обработка изображений в формате webp при добавлении каталога с файлами.
  • Повышена производительность OpenGL на маломощных системах.

  1. Главная ссылка к новости
  2. OpenNews: Выпуск системы потокового видеовещания OBS Studio 32.1
  3. OpenNews: Выпуск серверов для потокового вещания Roc 0.1, Ant 1.7 и Red5 1.1.1
  4. OpenNews: Проекту Fedora пригрозили иском из-за поставки сбойного flatpak-пакета с OBS Studio
  5. OpenNews: В TikTok Live Studio выявлено заимствование кода OBS, нарушающее лицензию GPL
  6. OpenNews: Выпуск сервера потокового вещания Icecast 2.5
Обсуждение (11 +16) | Тип: Программы |


Следующая страница (раньше) >>



Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2026 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру