Профиль: Аноним (вход | регистрация) неRU opennet.me  
The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

·28.07.2026 Выпуск smolvm 1.7, инструментария для создания запускаемых виртуальных машин (37 +2)
  Доступен выпуск инструментария smolvm 1.7, позволяющего изолировать выполнение Linux-приложений в отдельных быстрозапускаемых виртуальных машинах. Smolvm даёт возможность упаковать приложение в образ виртуальной машины "smolmachine" или самодостаточный исполняемый файл, включающей все необходимые зависимости, который затем можно запускать на любых хостах с той же архитектурой CPU. Упакованные подобным образом приложения выполняются в отдельной виртуальной машине со своим ядром. При запуске в Linux используется гипервизора KVM, в macOS - Hypervisor.framework, а в Windows - Windows Hypervisor Platform. Код проекта написан на языке Rust и распространяется под лицензией Apache 2.0.

Для изоляции процессов с использованием гипервизора применяется библиотека libkrun. Ядро Linux поставляется в форме, встроенной в разделяемую библиотеку libkrunfw. Образы формируется в формате OCI, что позволяет использовать smolvm для запуска в микро-VM существующих образов из Docker Hub, ghcr.io и других реестров, совместимых с OCI.

Время запуска виртуальной машины составляет примерно 200 мс, что всего в два раза больше, чем запуск контейнера, но в десятки раз меньше, чем запуск полноценной гостевой системы. Память для виртуальной машины выделяется и возвращается хост-системе динамически при помощи virtio-драйвера balloon. Во время простоя запускаемого в виртуальной машине процесса, связанный с vCPU цикл тоже приостанавливается, т.е. при неактивности отсутствуют накладные расходы.

Из областей применения отмечается распространение программ в переносимых и самодостаточных исполняемых файлах, изоляция не заслуживающих доверия приложений, запуск docker-контейнеров с более высоким уровнем изоляции, создание сохраняющих своё состояние окружений при разработке программ, использование git и SSH без копирования закрытых ключей в виртуальную машину (пробрасывая из хост-системы через SSH agent).

Возможен запуск в виртуальных машинах графических приложений с перенаправлением доступа к хостовому GPU через virtio-gpu или Venus (API Vulkan поверх virtio). Инструментарий командной строки smolvm и менеджер виртуальных машин выполняются с привилегиями текущего пользователя. Возможен проброс каталогов из хост-системы в виртуальную машину.

  1. OpenNews: Выпуск Kata Containers 4.0 с изоляцией контейнеров при помощи виртуализации
  2. OpenNews: Компания Amazon опубликовала систему виртуализации Firecracker 1.0
  3. OpenNews: Выпуск smolBSD 0.2, инструментария для создания быстрозагружаемых микро-сборок NetBSD
  4. OpenNews: Venus - виртуальный GPU для QEMU и KVM, реализованный на базе API Vulkan
Обсуждение (37 +2) | Тип: Программы |
·28.07.2026 Использование GPU для ускорения обработки сетевых пакетов в ядре Linux (94 +41)
  Для обсуждения разработчиками ядра Linux опубликован набор патчей c реализацией механизма KNOD, позволяющего использовать GPU AMD для ускорения обработки сетевых пакетов. KNOD взаимодействует с GPU напрямую, без обращения к фреймворкам в пространстве пользователя, таким как AMD ROCm и NVIDIA CUDA, самостоятельно управляет очередями GPU и выполняет JIT-компиляцию BPF-программ обработки пакетов для выполнения на GPU. Пакеты для обработки перенаправляются из памяти сетевого адаптера в GPU с использованием DMA и Device Memory TCP.

Из сетевых возможностей сетевого стека, выполнение которых можно ускорить при помощи GPU, отмечаются обработчики сетевых протоколов, IPsec, туннели, шифрование, netfilter, управление трафиком, OVS (Open vSwitch) и XDP. На данном этапе развития внимание проекта сосредоточено на ускорении подсистемы XDP (eXpress Data Path), которая дополняет eBPF возможностью запускать BPF-программы на уровне сетевого драйвера, с поддержкой прямого доступа к DMA-буферу пакетов и работой на стадии до выделения памяти сетевым стеком.

При выполнении таких операций, как балансировка нагрузки на транспортном уровне (L4 OSI) и IPsec-шифрование через XDP, производительность упирается в число ядер CPU. В контексте KNOD подобные BPF-программы при помощи JIT-компилятора транслируются в машинный код GPU и выполняются на GPU. Применение GPU даёт возможность тысячам потоков параллельно выполнять одну и ту же программу над разными сетевыми пакетами, перенося нагрузку с CPU на GPU и позволяя масштабировать пропускную способность за счёт массового параллелизма GPU (SIMT), а не количества ядер CPU.

Проект может использоваться на системах с видеокартами AMD на базе архитектуры GCN. Выбор GPU AMD объясняется наличием полноценного открытого драйвера AMDGPU, интегрированного в основной состав ядра Linux, в котором документирована функциональность, необходимая для организации вычислений на GPU без лишних прослоек и абстракций. В будущем не исключается реализация поддержки GPU Intel. Поддержка GPU NVIDIA пока затруднена из-за отсутствия полноценного открытого драйвера в основном составе ядра (имеющихся драйвер Nouveau пока непригоден для использования в KNOD).

  1. OpenNews: Опубликована платформа LibreQoS 2.0 для оптимизации трафика
  2. OpenNews: Архитектура набора команд BPF получила статус предложенного стандарта
  3. OpenNews: Lunatik - инструментарий для создания в ядре Linux обработчиков на языке Lua
  4. OpenNews: Nokia представила сетевую операционную систему SR Linux для маршрутизаторов
  5. OpenNews: Компания AMD открыла модуль ядра GIM для виртуализации GPU
Обсуждение (94 +41) | Тип: К сведению |
·27.07.2026 Выпуск композитного сервера Wayfire 0.11 (66 +6)
  Опубликован релиз композитного сервера Wayfire 0.11, использующего Wayland и позволяющего формировать нетребовательные к ресурсам интерфейсы пользователя c 3D-эффектами в стиле 3D-плагинов к Compiz (переключение экранов через 3D-куб, пространственная раскладка окон, морфинг при работе с окнами и т.п.). Wayfire поддерживает расширение функциональности через плагины и предоставляет гибкую систему настройки. Код проекта написан на языке C++ и распространяется под лицензией MIT.

Проект построен на базе библиотеки wlroots, развиваемой разработчиками пользовательского окружения Sway и предоставляющей базовые функции для организации работы композитного менеджера на базе Wayland. Для управления сеансами могут применяться systemd, elogind или seatd. Поддерживается запуск X11-приложений при помощи XWayland. В качестве панели можно использовать wf-shell от разработчиков Wayfire или стороннюю панель LavaLauncher. Проектом также развивается библиотека для работы с файлами конфигурации wf-config и графический конфигуратор wcm.

Указано, что выпуск Wayfire 0.11 скорее всего будет последним перед релизом 1.0, подчёркивающим готовность продукта для широкого использования. Среди изменений в Wayfire 0.11:

  • Улучшена поддержка дробного масштабирования за счёт перехода на использование чисел с плавающей запятой для для расчёта геометрии и хранения логических координат. В большинстве приложений, включая Firefox и Chrome и приложения на GTK4 и Qt, изменение привело к повышению чёткости вывода текста при установке нецелых значений масштабирования вывода.
  • В Xwayland реализована возможность отрисовки окон в физическом пиксельном разрешении монитора для предотвращения размытия содержимого на экранах с высокой плотностью пикселей.
  • Добавлена возможность назначения цветовых профилей (ICC) для мониторов и включения поддержки HDR при отрисовке с использованием графического API Vulkan.
  • Работа эффектов 2D- и 3D-трансформаций окон, а также эффекта "желе" (Wobbly) адаптирована для использования с бэкендом отрисовки на базе API Vulkan.
  • Добавлена утилита wayfire-plugin для установки, обновления, пересборки и удаления плагинов из командой строки.
  • Реализована возможность активации плагинов без перезапуска композитного сервера, если включены плагины ipc и ipc-rules.
  • Добавлена поддержка протоколов Wayland ext_image_capture_source_v1, ext_image_copy_capture_manager_v1, ext_foreign_toplevel_list_v1, ext-data-control-v1, security-context-v1 и linux-drm-syncobj-v1.
  • Интегрирована поддержка глобальных меню KDE AppMenu и GTK global-menu.
  • Добавлен режим, позволяющий временно развернуть на весь экран одно окно, сохранив его место в мозаичной компоновке.
  • Реализованы три режима работы кнопки раскрытия окна: на весь экран - клик левой кнопкой, по вертикали - средней и по горизонтали - правой.
  • Добавлены настройки масштабирования шрифтов, кнопок и отступов, а также изменения силы размытия в зависимости от прозрачности окна.
  • В IPC предоставлена возможность анализа и настройки окон до их появления на экране, а также получения и установки свойств окон в реальном времени. Добавлены события об изменении конфигурации мониторов и создаваемые плагинами события.
  • Оболочка рабочего стола wf-shell (wf-background, wf-panel, wf-dock) портирована на GTK4. Добавлен блокировщик экрана и предложены новые виджеты.

  1. OpenNews: Воссоздание пользовательской оболочки Unity с использованием Wayfire и Libadwaita
  2. OpenNews: Выпуск композитных серверов Wayfire 0.10 и wlmaker 0.6, использующих Wayland
  3. OpenNews: Первый тестовый выпуск композитного сервера Xfwl4 от проекта Xfce
  4. OpenNews: Доступен композитный сервер Nourish 1.0.0
  5. OpenNews: Выпуск композитного сервера Hyprland 0.56
Обсуждение (66 +6) | Тип: Программы |
·26.07.2026 Представлены Buz и Cruller, форки JavaScript-платформы Bun, продолжающие развитие на языке Zig (77 +17)
  После объявления о переводе JavaScript-платформы Bun на язык Rust при помощи AI и задействования Rust в кодовой базе, на основе которой формируется ветка Bun 1.4, несколько энтузиастов объявили о создании форков платформы, продолжающих развитие с использованием языка Zig.

Проект Buz подхватил разработку старой кодовой базы Bun с последнего коммита перед переходом на Rust. Среди особенностей форка заявлено задействование новых возможностей языка Zig и переход на сборочный инструментарий Zig для реализации поддержки очень быстрых инкрементальных пересборок платформы, выполняемых менее чем за секунду. Целью Buz является возможность использования в качестве прозрачной замены Bun и прохождение всех новых тестов, развиваемых для версии Bun на Rust. Из проводимых проектом работ также отмечается модернизация некоторых компонентов с использованием штатной стандартной библиотеки Zig и проведение чистки старой кодовой базы от неактуального кода или кода, созданного через AI, для уменьшения технического долга (уже удалено около 11 тысяч строк кода).

Автор форка является противником применения AI, но для разбора уже имеющегося в старой кодовой базе Bun кода, созданного при помощи AI, планируется привлечь AI-инструменты, так как по его мнению вручную разобрать и привести в порядок около 600 тысяч строк "AI-слопа" нереально. До приведения кодовой базы в вид, пригодный для ручной разработки, решено не принимать pull-запросы от людей. При этом AI рассматривается как временный инструмент для чистки кодовой базы и применения идиоматичного языка Zig, чтобы в будущем поддерживать проект без помощи AI.


Второй форк основан на коде Bun 1.3.14 (последний выпуск на Zig), и опубликован под именем Cruller. Форк ограничен разработкой только Bun Runtime для запуска готовых JavaScript-приложений на сервере и сосредоточен на переводе кода на использование языка Zig 0.16 вместо Zig 0.15. Расширенные возможности Bun, такие как управление пакетами, интеграция с TypeScript, N-API, SQL-клиенты, shell и система тестов, не охватываются форком.

Cruller переведён на новую систему сборки и использует прослойки для API, которые изменились между версиями Zig 0.15 и 0.16. Из специфичных возможностей отмечается модуль для встраивания сгенерированного кода, позволяющий создавать автономные сборки, не требующие подгрузки JavaScript-файлов во время выполнения. По сравнению с Bun 1.3.14 размер исполняемого файла Cruller уменьшен с 88 до 73 МБ (-18%), производительность нового Runtime осталась примерно на том же уровне (для сравнения, размер исполняемого файла Bun на Rust сократился на 20%, а производительность увеличилась на 2-5%).

При разработке Cruller AI-ассистенты не применяются для генерации кода, а используются только как вспомогательные инструменты для помощи в миграции на Zig 0.16, отладки и написании тестов. Архитектурные решения, рецензирование кода и проверку результатов осуществляет человек.

  1. OpenNews: Утверждён перевод JavaScript-платформы Bun на язык Rust
  2. OpenNews: Опубликована платформа Node.js 26.0.0
  3. OpenNews: В JavaScript-платформе Bun добавлена поддержка вызова кода на языке Си
  4. OpenNews: Автор платформы Bun проводит эксперимент по переписыванию с Zig на Rust
  5. OpenNews: Платформа Deno 2.9 c поддержкой Deno Desktop для создания десктоп-приложений
Обсуждение (77 +17) | Тип: Программы |
·25.07.2026 Проект Debian проводит общее голосование о допустимости применения AI при разработке (372 +20)
  Проект Debian объявил о проведении общего голосования (GR, general resolution) разработчиков по вопросу использования больших языковых моделей и AI-инструментов в процессе разработки дистрибутива. Право голоса имеют около тысячи разработчиков, участвующих в сопровождении пакетов и поддержании инфраструктуры Debian. Рассматриваемый вопрос охватывает только применение AI в Debian (работа над пакетами, разрабатываемыми в Debian проектами, web-ресурсами, переводами, документацией и сообщениями в официальной переписке) и не затрагивает использующие AI upstream-проекты, поставку связанных с AI пакетов и принятие патчей, созданных в upstream-проектах при помощи AI. Для голосования предложено два пункта: запретить использование AI и разрешить AI при обязательном соблюдении некоторых условий.

Сторонники запрета использования AI при разработке Debian полагают, что философия AI "действуй быстро, не боясь что-то сломать" противоречит принципам Debian, который заслужил репутацию стабильной платформы. Доводы против применения AI:

  • Правила Debian запрещают принимать код, имеющий неопределённую лицензию или имеющий проблемы с авторскими правами. Применение AI не может гарантировать абсолютной ясности в вопросах лицензий и авторских прав - авторские права на код, сгенерированный через AI, пока имеют неопределённый юридический статус.
  • Большие языковые модели не понимают логику, а лишь генерируют статистически вероятный текст на основе массива данных, используемого при обучении модели. В случае использования AI для создания пакетов большая языковая модель будет отталкиваться от общей информации о пакетах, созданных в разные периоды. Так как синтаксис спецификаций и предпочитаемые методы оформления пакетов со временем менялись, предполагается, что сгенерированный через AI пакет будет представлять собой смесь практик из разных периодов.
  • Проверка кода от новичков, генерирующих изменения через AI, создаст дополнительную нагрузку на рецензирующих и будет способствовать их выгоранию. Помимо этого, применяя AI, новички получают готовое решение и не учатся реальным процессам и пониманию деталей формирования пакетов, что со временем не позволит им стать полноценной заменой старым разработчикам.
  • Компании, разрабатывающие большие языковые модели, действуют неэтично и создают большую паразитную нагрузку на инфраструктуру, применяя при обучении моделей индексирующих ботов, не считающихся с правилами в robots.txt, игнорирующих лицензии и по сути устраивающих DDoS-атаки на серверы Debian, вынуждая проект тратить ресурсы на блокирование и усложнять работу легитимных пользователей (введение проверок, ограничение доступа незарегистрированным участникам, попадание под блокировку полезных ботов и т.п.).

Разработчики, выступающие за применение AI в Debian, считают, что AI-инструменты будут полезными для работы и улучшения Debian, несмотря на имеющиеся риски (проблемы с качеством, дальнейшим сопровождением кода, авторским правом, экологией и агрессивным скрапингом). Предлагается разрешить использование AI при разработке, но при выполнении следующих условий:

  • Условия использования AI-инструментов не должны накладывать ограничений, которые конфликтуют с правилами распространения, модификации и использования в контексте Debian.
  • Если результат работы AI включает чужой код или материалы, разработчик обязан убедиться, что имеет право передать этот результат под соответствующей открытой лицензией.
  • Участники несут полную ответственность за вклад, созданный при помощи AI, и должны гарантировать качество, безопасность и соблюдение лицензий. Участники обязаны полностью понимать суть предлагаемых изменений и быть готовыми их обосновать.
  • Явное информирование об использовании AI при передаче кода, обсуждении ошибок и формировании сообщений, если с его помощью выполнена значительная часть работы. Информация о применении AI может передаваться через Git-метки "Generated-By:" или "Assisted-By:".
  • Перед массовой или автоматизированной отправкой изменений, сгенерированных через AI, необходимо заранее обсудить это с сообществом. Любой автоматизированный процесс должен контролироваться человеком, берущим на себя ответственность за поведение и результаты этого процесса.
  • Запрещено использовать AI-инструменты, передающие данные сторонним провайдерам, при обработке конфиденциальной или закрытой информации, такой как приватная переписка и нераскрытые публично отчёты об уязвимостях.

  1. OpenNews: Проект Debian начал общее голосование по критериям открытости AI-моделей
  2. OpenNews: Голосование технического комитета Debian официально завершено в пользу systemd
  3. OpenNews: Рекомендации по использованию AI при разработке открытого кода
  4. OpenNews: Разработчики Debian утвердили возможность проведения тайного голосования
  5. OpenNews: Проект Debian начал общее голосование по вопросу поставки проприетарных прошивок
Обсуждение (372 +20) | Тип: К сведению |
·25.07.2026 Выпуск стандартной Си-библиотеки Glibc 2.44 (58 +21)
  После шести месяцев разработки опубликован релиз системной библиотеки GNU C Library 2.44 (glibc), которая полностью следует требованиям стандартов ISO C23 и POSIX.1-2024. В создании нового выпуска приняли участие 85 разработчиков.

Из реализованных в Glibc 2.44 улучшений можно отметить:

  • Предоставлена возможность размещения общесистемных настроек в файле /etc/tunables.conf и их применения при запуске утилиты ldconfig.
  • В утилиту ldconfig добавлена возможность установки предварительно подготовленных файлов ld.so.cache.
  • Добавлена поддержка архитектуры LoongArch32 (LA32R, LA32S) в дополнение к LoongArch64.
  • Добавлена настройка "glibc.elf.thp", включающая применение больших страниц памяти THP (Transparent Huge Pages) в функции malloc при маппинге сегментов в режиме только для чтения, при наличии поддержки THP в ядре. Допустимый размер страницы памяти в malloc при использовании THP ограничивается значением MAX_THP_PAGESIZE (если размер страницы THP больше MAX_THP_PAGESIZE, то THP-режим в malloc отключается).
  • Из проекта CORE-MATH перенесены оптимизированные варианты математических функций cosh, sinh и tanh. Ранее перенесённые функции синхронизированы с версиями из CORE-MATH.
  • Для стандарта C++26 макрос assert переведён на списки с переменным числом аргументов (variadic).
  • Добавлена поддержка статического связывания в режиме PIE (Position-Independent Executable) для архитектур arm-*-linux-gnueabi (используется опция "-static-pie").
  • Для платформ AArch64 реализована поддержка всех операций, предоставляемых через расширение GCS (Guarded Control Stack), для аппаратной защиты адресов возврата из функций и блокирования эксплоитов, использующих методы возвратно-ориентированного программирования. При включении режима ENFORCED или OVERRIDE запрещается отключение операций GCS из программ в пространстве пользователя.
  • Добавлены варианты функций log, exp, sin, cas, sinh, cosh, asinh, acosh, atanh и powr, оптимизированные для архитектуры AArch64 с использованием векторных расширений SVE и AdvSIMD.
  • Добавлены варианты функций memcmp, memccpy, memchr, memcpy, memmove, stpncpy, strcmp, strchr, strcpy, strncmp, strncpy, strlen и strrchr, оптимизированные для архитектуры RISC-V с использованием векторных инструкций.
  • Добавлен вариант функции memchr, оптимизированный для процессоров Power10.
  • Устранены уязвимости:
    • CVE-2026-4437 - уязвимость в функциях gethostbyaddr и gethostbyaddr_r, позволяющая DNS-серверу вернуть специально оформленный ответ, который приведёт к обработке иного доменного имени, указанного в дополнительных секциях ответа, что может применяться для обхода ограничений доступа на основе отрезолвленных доменов.
    • CVE-2026-4046 - аварийное завершение приложений, использующих функцию iconv(), при перекодировании специально оформленных данных в кодировках IBM1390 и IBM1399.
    • CVE-2026-4438 - возвращение функциями gethostbyaddr и gethostbyaddr_r некорректных имён хостов, не соответствующих требованиям спецификации, при обращении к вредоносному DNS-серверу.

    1. OpenNews: Выпуск стандартных Си-библиотек Glibc 2.43 и newlib 4.6.0
    2. OpenNews: Выпуск системной библиотеки Glibc 2.42 и набора утилит GNU Binutils 2.45
    3. OpenNews: Уязвимость в Glibc, затрагивающая статически собранные suid-файлы с dlopen
    4. OpenNews: Уязвимость в OpenSSH, позволяющая удалённо выполнить код с правами root на серверах с Glibc
    5. OpenNews: Уязвимость в Glibc, эксплуатируемая через скрипты на PHP
Обсуждение (58 +21) | Тип: Программы |
·24.07.2026 Опубликована мобильная платформа Ubuntu Touch 24.04-2.0 (33 +13)
  Представлена прошивка Ubuntu Touch 24.04-2.0, продолжающая развитие ветки на пакетной базе Ubuntu 24.04. Прошивка развивается проектом UBports, взявшим в свои руки разработку мобильной платформы Ubuntu Touch, после того как от неё отстранилась компания Canonical. Проектом также развивается экспериментальный порт рабочего стола Unity 8, который переименован в Lomiri.

Из-за увеличения размера прошивки, обновление с Ubuntu Touch 24.04-2.0 на некоторых ранее поддерживаемых устройствах не вмещается в зарезервированный для операционной системы раздел. В ближайшие дни сборки будут сформированы для устройств Asus Zenfone Max Pro M1, F(x)tec Pro1X, Fairphone 4/5, JingPad A1, Lenovo Tab M10 HD 2nd Gen, OnePlus Nord N10 5G, OnePlus Nord N100, Rabbit R1, Sony Xperia X, Volla Phone (X, 11, X23, Quintus, Plinius), Xiaomi Poco X3 / X3 NFC, 9/9 Prime, Redmi Note 9 и Zinwa Q25. Для устройств, которые проблематично обновить до нового значительного релиза, предложен корректирующий выпуск 24.04-1.4.

Среди изменений в Ubuntu Touch 24.04-2.0:

  • Web-браузер Morph Browser переведён с QtWebEngine 5.15.19 (QWE) на базе устаревшего движка Chromium 87, на более современный стек Qt 6.x с движком Chromium 134. Так как многие программы в Ubuntu Touch остаются на Qt 5, в выпуске Ubuntu Touch 24.04-2.0 поставляются одновременно Qt 5 и Qt 6, что привело к увеличению размера системного образа.
  • Добавлен интерфейс (Settings > Plugins > Widevine) для установки CDM-модуля (Content Decryption Module) Widevine для движка Chromium. Widevine даёт возможность без сторонних патчей просматривать медиаконтент, защищённый авторскими правами (DRM), размещаемый на таких сервисах, как Netflix, Spotify и Disney+.
  • Добавлена поддержка исключения областей экрана, приходящихся на вырезы под камеру или скруглённые углы на смартфонах.
  • В оболочку Lomiri добавлен редактор скриншотов, позволяющий кадрировать, поворачивать и корректировать цвет на изображении.
  • Добавлена поддержка прямой отправки документов на принтер для печати. Для включения вывода на печать следует установить необходимые компоненты через интерфейс "System Settings > Printing".
  • Улучшена поддержка X11-приложений, распространяемых через каталог Open-Stor.
  • Добавлена индикация стационарного сетевого подключения (при работе через док-станцию).
  • Повышена надёжность соединений при передаче данных через сети сотовых операторов.
  • Предложена экспериментальная поддержка шифрования раздела с данными пользователя на устройствах с поддержкой fscrypt v2.
  • Добавлено более 2000 новых emoji.

  1. OpenNews: Релиз мобильной платформы Ubuntu Touch 24.04-1.3. Смартфон Volla Plinius с Ubuntu Touch
  2. OpenNews: Воссоздание пользовательской оболочки Unity с использованием Wayfire и Libadwaita
  3. OpenNews: Релиз мобильной платформы Ubuntu Touch 24.04-1.2
  4. OpenNews: Выпуск AsteroidOS 2.0, Linux-платформы для умных часов, использующей Qt
  5. OpenNews: Опубликована мобильная платформа Ubuntu Touch 24.04-1.0, переведённая на Ubuntu 24.04
Обсуждение (33 +13) | Тип: Программы |
·24.07.2026 Уязвимости в XFS, snapd и Exim, позволяющие поднять свои привилегии (15 +17)
  Компания Qualys выявила уязвимость (CVE-2026-64600) в поставляемой в ядре Linux файловой системе XFS, позволяющую локальному пользователю получить привилегии root. Уязвимость получила кодовое имя RefluXFS и была выявлена в ходе эксперимента с использованием AI-модели Claude Mythos Preview. Проблема была найдена в ответ на запрос найти в ядре Linux уязвимость типа Dirty COW, вызванную состоянием гонки в коде файловых систем. AI-модель выявила подобную уязвимость в коде XFS и подготовила прототип эксплоита, который позволил получить root-доступ в Fedora Server 44.

Уязвимость даёт возможность перезаписать содержимое любого файла в файловой системе XFS, созданной с поддержкой reflink (в mkfs.xfs выставляется по умолчанию с 2019 года и бэкпортирован в RHEL 8), при наличии доступа к этому файлу на чтение. Операция reflink позволяет создавать копии файлов путём клонирования метаданных файла и создания ссылки на уже имеющиеся данные без их фактического копирования (данные разделяются только после внесения изменений с использованием механизма copy-on-write).

Атака сводится к созданию при помощи reflink принадлежащего пользователю клона файла, такого как /etc/passwd или /usr/bin/su, и инициированию возникновения состояния гонки через отправку одновременных запросов к клону в режиме O_DIRECT. Из-за некорректно выставляемой блокировки при выполнении операции copy-on-write, возникает короткое временное окно, на протяжении которого блок будет скопирован, но счётчик ссылок ещё не обновлён, что приведёт к записи в физический блок, закреплённый за исходным файлом. Изменение сохраняется напрямую в физических блоках на диске без изменения состояния inode (SUID-бит не сбрасывается) и не отражаясь в страничном кэше (чтобы изменения стали видны в системе, можно использовать вызов "posix_fadvise(POSIX_FADV_DONTNEED)").

Эксплуатация возможна в конфигурации по умолчанию при наличии в ФС XFS каталога, в который атакующий может записываться файлы, и доступности на чтение suid-файлов, а также файлов с системными настройками или скриптами. Наличие уязвимости и необходимых для атаки настроек подтверждено в RHEL 8-10 (+ CentOS, Rocky, AlmaLinux, Oracle Linux, CloudLinux 8-10), Fedora Server 31+, Amazon Linux 2023 и Amazon Linux 2 AMI. В Debian, Ubuntu, Fedora Workstation, SLES, openSUSE и Arch Linux файловая системе XFS по умолчанию не применяется в корневом разделе и подверженность проблеме зависит от выбора XFS при установке. Ветка RHEL 7 проблеме не подвержена, а ветка RHEL 8 уязвима только при установке с нуля (при обновлении с RHEL 7 reflink не включается).

Проблема проявляется начиная с выпуска 4.11 (февраль 2017 года) и устранена в ядре Linux 14 июня. Исправление включено в состав корректирующих выпусков ядра 7.1.4, 6.18.39 и 6.12.96. Статус устранения уязвимости в дистрибутивах можно оценить на данных страницах: Debian, Ubuntu, SUSE/openSUSE, RHEL, Gentoo, Arch, Fedora.


Помимо этого за последние дни выявлено ещё несколько уязвимостей, позволяющих поднять свои привилегии в системе:

  • В инструментарии snapd 2.76.1 устранены 3 уязвимости:
    • CVE-2026-8933 - уязвимость в утилите snap-confine, формирующей sandbox-окружение для выполнения snap-приложения, позволяет получить привилегии root в системе. Уязвимость напоминает мартовскую проблему и также вызвана состояниями гонки, но на этот раз возникающими при запуске в режиме "set-capabilities". Первое состояние гонки возникает после создания директории "/tmp/snap.rootfs_XXXXXX", но до изменения её владельца, а второе - в промежуток между созданием файла и сменой владельца на root. В подобный момент атакующий может создать символическую ссылку внутри каталога "/tmp/snap.rootfs_XXXXXX" и добиться создания произвольного файла в разрешённых системных каталогах, после чего воспользоваться вторым состоянием гонки и успеть выставить права доступа "0666" (запись для всех пользователей) на созданный файл до смены владельца.

      Подобным образом создаётся файла с расширением .rules в каталоге /run/udev/rules.d/, после чего в него добавляется правило, запускающее с правами root команду атакующего при монтировании или отмонтировании FUSE-раздела. Проблема проявляется в Ubuntu 22.04 LTS, Ubuntu 24.04 LTS и Ubuntu 26.04 LTS с настройками по умолчанию. Выявившие проблему исследователи продемонстрировали рабочий эксплот.

    • CVE-2026-15226 - уязвимость в snap-confine, позволяющая локальному атакующему обойти ограничения sandbox-окружения.
    • CVE-2024-5300 - позволяет из sandbox-окружения получить доступ к хэшам паролей на системах с systemd-userdbd через отправку запроса при помощи интерфейса varlink.
  • В почтовом сервере Exim 4.99.5 устранена уязвимость (CVE не присвоен), позволяющая локальному пользователю повысить свои привилегии через манипуляции с файлом ".forward" в конфигурациях, поддерживающих настройку перенаправления через файл ".forward" и использующих команду "force_command" для транспорта "pipe", запускаемого под привилегированным пользователем. Эксплуатация осуществляется через использование аргументов командной строки, предназначенных для перемещения писем по имени в очереди, для доступа к файлам за пределами спула. Проблема проявляется начиная с версии Exim 4.82 (2013 год).

    1. OpenNews: Уязвимость в qSnapper, позволяющая получить права root в системе
    2. OpenNews: Уязвимости в snapd и Rust Сoreutils, позволяющие получить root-привилегии в Ubuntu
    3. OpenNews: Захват контроля над snap-пакетами, связанными с просроченными доменами
    4. OpenNews: Уязвимости в AppArmor, позволяющие получить root-доступ в системе
    5. OpenNews: Уязвимость в Linux-подсистеме pidfd, позволяющая прочитать недоступные пользователю файлы
·23.07.2026 Сооснователь Twitter представил открытую коммуникационную платформу Buzz (102 +15)
  Джек Дорси, сооснователь Twitter и руководитель компании Block, представил децентрализованную коммуникационную платформу Buzz, предназначенную для создания групповых чатов, в которых команды людей и AI-агентов могут совместно работать над разработкой проектов. Отмечается, что платформа создана для снижения зависимости от Slack и GitHub, и может применяться в командах любого размера. Код проекта написан на языке Rust и распространяется под лицензией Apache 2.0. Десктоп-клиент построен с использованием фреймворков Tauri и React, и поддерживает работу в Linux, macOS и Windows (в процессе разработки мобильные приложение для iOS и Android).

В платформе имеется поддержка всех базовых возможностей, типовых для мессенджеров и чатов, включая каналы, нити обсуждений (thread), реакции, прямую отправку сообщений участникам, голосовые сообщения и обмен мультимедийным контентом. Из дополнительных особенностей отмечаются средства для интеграции с внешними системами (git-репозиториями, CI/CD, CRM, СУБД и т.п.), возможности для отслеживания событий из Git, инструменты для автоматизации выполнения работ, детальный лог аудита всех действий и API для подключения к чатам AI-агентов.

В отличие от традиционных систем AI-агенты выступают не в роли ассистентов, реагирующих на отдаваемые им команды, а в качестве автономных участников обсуждения, работающих над общей задачей в едином с людьми рабочем пространстве. Каждый AI-агент снабжается собственным криптографическим идентификатором и действует как отдельный участник в соответствии с предоставленными полномочиями, например, может участвовать в рабочих процессах, публиковать и рецензировать код, запускать разрешённые работы для автоматизации и высказывать своё мнение в обсуждениях. К одному чату для совместной работы с людьми могут быть подключены несколько AI-агентов. Поддерживается подключения AI-агентов на базе любых больших языковых моделей, сервисов и фреймворков.

В качестве примеров совместной работы AI-агентов и людей упоминаются ответы AI-агентов на вопросы с учётом истории переписки, подключение AI-агентов к диагностике и разбору ошибок, работа с патчами, рецензированием и результатами проверки в системах непрерывной интеграции. Например, разработчик задаёт в канал вопрос об ошибке и AI-агент в ответ анализирует историю обсуждений и показывает темы, в которых ошибка обсуждалась, а также сведения о причинах и информацию об исправлениях. Или можно создать отдельный канал для новой ветки, в которым отслеживается публикация патчей, показываются результаты проверки через CI, AI-агент проводит первичное рецензирование изменений, а разработчики реагируют на значимые детали и утверждают изменения.

В проекте задействован протокол Nostr, который позволяет создавать децентрализованные глобальные социальные сети, не привязанные к отдельным серверам и построенные с использованием независимых шлюзов, поддерживаемых разными участниками. Для идентификации пользователей, гарантирования целостности сообщений и привязки к авторам применяется криптография на основе открытых ключей и цифровых подписей. Каждый участник сопоставляется с парой криптографических ключей, а не с учётной записью на отдельном сервере. Любой пользователь может отправить свои сообщения на несколько шлюзов и другие люди могут отслеживать активность этого пользователя через подключение к этим шлюзам.

  1. OpenNews: Компания Meta переписала часть мессенджера WhatsApp на языке Rust
  2. OpenNews: Опубликован мессенджер Delta Chat 1.42, использующий email в качестве транспорта
  3. OpenNews: Опубликована платформа обмена сообщениями Zulip 11
  4. OpenNews: Доступна децентрализованная коммуникационная платформа Jami "Vilagfa"
  5. OpenNews: Выпуск телекоммуникационной системы Fonoster 0.4, открытой альтернативы Twilio
Обсуждение (102 +15) | Тип: Программы |
·22.07.2026 Git-хостинг Codeberg запретил размещение проектов, созданных при помощи AI (175 +40)
  Git-хостинг Codeberg, использующий свободную платформу совместной разработки Forgejo, внёс изменение в правила, запрещающие размещение проектов, большая часть кода в которых подготовлена с использованием генеративных AI-моделей, включая AI-сервисы, такие как Claude и Codex.

Решение принято путём голосования среди членов сообщества, присоединившихся к некоммерческой организации Codeberg e.V.. За запрет проголосовало 358 участников, против - 144, воздержалось - 14. Основными поводами для запрета стал неопределённый правовой статус кода, сгенерированного через AI, а также отсутствие гарантий добавления опасного кода.

Дополнение: Опубликован официальный анонс изменения правил, в котором поясняется, что запрет не распространяется на проекты с активным сообществом, проекты, созданные до массового использования AI, или небольшие побочные проекты и эксперименты, не потребляющие много ресурсов. Помимо этого, в любые проекты, полностью не завязанные на AI, допускается приём отдельных коммитов, созданных через AI.

Запрещены проекты, целиком созданные AI-агентами или разрабатываемые и сопровождаемые при активном использовании AI, а также проекты потребляющие объём ресурсов (хранилище, CI/CD), значительно превышающий то, что может вручную создать человек. Отдельно запрещено размещение проектов, развивающих инструменты, завязанные на экосистему AI, написанные с использованием AI и нацеленные на упрощение работы с AI. Codeberg также взял на себя обязательство никогда не использовать код и данные пользователей для обучения AI-моделей.

Из общих проблем с AI, способствовавших введению ограничений, отмечены:

  • Значительное повышение нагрузки на инфраструктуру из-за применения AI-компаниями скрапперов, сканирующих всё подряд и создающих огромную паразитную нагрузку. Появление проектов-призраков, не имеющих пользователей и развиваемых одним разработчиком при помощи AI, но тратящих огромные ресурсы (большое число коммитов и значительная нагрузка на системы непрерывной интеграции).
  • Рост цен на аппаратное обеспечение (SSD-накопители и ОЗУ) из-за повышенного спроса со стороны AI-компаний. Ущерб экологии из-за потребления AI-компаниями колоссальных объёмов электроэнергии.
  • Разрушение культуры разработки открытого кода, основанной на объединении людей для достижения общей цели. Использование AI способствует созданию одноразового и неподдерживаемого кода, вынуждает сопровождающих тратить время на разбор низкокачественных pull-запросов и усиливает разобщённость в сообществе (упрёки из-за подозрений в использовании AI, попытки скрытия следов применения AI, "отмывание лицензий" через переписывание при помощи AI).

  1. OpenNews: Gentoo завершил первый этап миграции с GitHub на Codeberg
  2. OpenNews: Проект Guix переходит на Git-хостинг Codeberg
  3. OpenNews: Платформа совместной разработки SourceHut запрещает размещение проектов, связанных с криптовалютами
  4. OpenNews: Во Flathub запрещено размещение приложений, сгенерированных при помощи AI
  5. OpenNews: 73% проектов на Flathub, созданных с помощью AI, были заброшены спустя несколько месяцев
Обсуждение (175 +40) | Тип: К сведению |
·22.07.2026 432 отчёта об уязвимостях в ядре Linux. Локальная root-уязвимость Frag Gap (139 +36)
  За сутки в списке рассылки linux-cve-announce опубликовано 432 новых отчёта об уязвимостях в ядре Linux, которым присвоены CVE-идентификаторы. Из общей массы можно выделить уязвимость Frag Gap, для которой подготовлен рабочий эксплоит, позволяющий непривилегированному локальному пользователю получить права root в системе.

Уязвимость вызвана записью за пределы выделенного буфера в обработчике фрагментированных UDP-пакетов в IPv6 (CVE-2026-53362) и IPv4 (CVE-2026-5336) стеках ядра. Для эксплуатации уязвимости осуществляется отправка порции данных, размер которых не укладываются в допустимый размер фрагмента (превышает MTU), через UDP-сокет с выставленной опцией UDP_CORK, предписывающей объединять поступающие через сокет данные в одну датаграмму. Проблема возникает при обработке данных, требующих разделения на фрагменты, с параметром MSG_SPLICE_PAGES, который выставляется, например, при передаче данных из pipe-канала в сокет при помощи вызова splice().

Из-за ошибки неверно рассчитывается размер выделяемой памяти, что приводит к записи 15 хвостовых байтов за пределы выделенного буфера, в результате чего перезаписывается часть содержимого идущей следом структуры "skb_shared_info". Среди прочего, в структуре "skb_shared_info" перезаписывается поле "nr_frags", определяющее количество фрагментов. Через изменение данного поля можно создать условия когда ядро будет считать уже освобождённым фрагмент, как остающийся в обработке (use-after-free).

Проблема проявляется начиная с ядра 6.1. Исправление принято в ядро 21 июня и вошло в состав корректирующих выпусков 7.1.3, 6.18.38, 6.12.95, 6.6.144 и 6.1.177. Статус устранения уязвимости в дистрибутивах можно оценить на данных страницах: Debian, Ubuntu, SUSE/openSUSE, RHEL, Gentoo, Arch, Fedora. Для эксплуатации уязвимости через IPv6 достаточно, чтобы ядро было собрано с опцией "CONFIG_IPV6=y", а для атаки через IPv4 требуется возможность создания пространств имён идентификаторов пользователей (user namespace).

Дополнение: Грег Кроа-Хартман (Greg Kroah-Hartman), отвечающий за поддержку стабильной и "staging" веток ядра Linux, пояснил, что публикация одним днём сразу 400 объявлений об уязвимостях объясняется проведённой в выходные работой по разбору накопившихся сообщений о проблемах, которые не были сразу рассмотрены из-за стечения обстоятельств (6 недель отпусков и конференций). По оценке Грега повышенная активность выявления уязвимостей, возникшая благодаря AI, последнее время усиливается и продлится ещё как минимум 18 месяцев. Так как при нынешнем ритме реализовать отслеживание отдельных проблем своими силами достаточно сложно, Грег рекомендовал пользователям положиться на команды, поддерживающие дистрибутивы, и оперативно устанавливать все появляющиеся обновления.

  1. OpenNews: Ядро Linux оказалось на первом месте по числу CVE-идентификаторов уязвимостей
  2. OpenNews: Грег Кроа-Хартман рассказал о том, как Rust может помочь в борьбе с ошибками в ядре Linux
  3. OpenNews: CIFSwitch - уязвимость в CIFS-подсистеме ядра Linux, позволяющая получить права root
  4. OpenNews: PEdit-CoW и DirtyClone - уязвимости в ядре Linux, позволяющие получить root через изменение страничного кэша
  5. OpenNews: GhostLock, BadEpoll и Januscape - уязвимости в ядре Linux, позволяющие получить права root и обойти изоляцию KVM
Обсуждение (139 +36) | Тип: Проблемы безопасности |
·22.07.2026 Уязвимости в WordPress, позволяющие удалённо выполнить код на сервере (32 +8)
  В системе управления web-контентом WordPress, которая по приблизительной оценке используется на 500 миллионах сайтов, выявлены две уязвимости, которые в комбинации позволяют получить полный доступ к панели администратора и выполнить код с привилегиями web-сервера через отправку внешнего запроса без прохождения аутентификации. Уязвимости, которым присвоено кодовое имя wp2shell, присутствуют в основной кодовой базе WordPress и не привязаны к темам оформления или плагинам, - для атаки достаточно, чтобы сайт на базе WordPress был доступен для внешних запросов. Проблемы устранены в корректирующих обновлениях 6.8.6, 6.9.5 и 7.0.2.

В эксплоите задействованы две уязвимости: CVE-2026-60137 - позволяет без прохождении аутентификации добиться подстановки SQL-запроса из-за отсутствия должной чистки параметра "author__not_in", который может быть передан плагином или темой оформления при использовании класса WP_Query. CVE-2026-63030 - проблема с маршрутизацией запросов в пакетном режиме в REST API, которая даёт возможность эксплуатировать первую уязвимость, сформировав внутренний запрос со специально оформленным значением параметра "author__not_in" для осуществления подстановки SQL-запроса.

В сети уже зафиксирована эксплуатация уязвимостей для совершения автоматизированной массовой атаки на сайты на базе WordPress для интеграции бэкдоров и установки вредоносных плагинов. Попытки атаки можно выявить по наличию запросов "/?rest_route=/batch/v1" в логе и появлению файлов со случайным именем в каталоге "/wp-content/cache/", в случае интеграции атакующим webshell. В качестве обходного пути защиты можно заблокировать обращение через REST API "/wp-json/batch/v1", а также блокировать все запросы с параметром "rest_route=/batch/v1".

  1. OpenNews: Компания Cloudflare представила EmDash, альтернативу WordPress с изоляцией плагинов
  2. OpenNews: Основатель WordPress заблокировал участников, предлагавших создать форк
  3. OpenNews: Владельцы Wordpress заменили на свой форк плагин ACF, имеющий 2 млн установок
  4. OpenNews: Взлом провайдера GoDaddy, приведший к компрометации 1.2 млн клиентов WordPress-хостинга
  5. OpenNews: В WordPress 5.1.1 устранена уязвимость, позволяющая получить контроль над сайтом
Обсуждение (32 +8) | Тип: Проблемы безопасности |
·22.07.2026 Выпуск системы потокового видеовещания OBS Studio 32.2 (12 +17)
  Опубликован выпуск OBS Studio 32.2, пакета для потокового вещания, композитинга и записи видео. Код написан на языках C/C++ и распространяется под лицензией GPLv2. Сборки сформированы для Linux (flatpak), Windows и macOS.

Целью разработки OBS Studio было создание переносимого варианта приложения Open Broadcaster Software (OBS Classic), не привязанного к платформе Windows, поддерживающего OpenGL и расширяемого через плагины. Отличием также является использование модульной архитектуры, подразумевающей разделение интерфейса и ядра программы. Поддерживается перекодирование исходных потоков, захват видео во время игр и стриминг в PeerTube, Twitch, Facebook Gaming, YouTube, DailyMotion и другие сервисы. Для обеспечения высокой производительности возможно использование механизмов аппаратного ускорения (например, NVENC, Intel QSV, Apple Video Toolbox и VAAPI).

Предоставляется поддержка композитинга с построением сцены на основе произвольных видеопотоков, данных с web-камер, карт захвата видео, изображений, текста, содержимого окон приложений или всего экрана. В процессе вещания допускается переключение между несколькими предопределёнными вариантами сцен (например, для переключения представлений с акцентом на содержимое экрана и изображение с web-камеры). Программа также предоставляет инструменты для микширования звука, фильтрации при помощи VST-плагинов, выравнивая громкости и подавления шумов.

Ключевые изменения:

  • Реализован отдельный диалог добавления источников вещания, пришедший на смену контекстному меню с выпадающим списком. В диалоге отображаются эскизы, имеется возможность выбора сразу нескольких источников, поддерживается перемещение элементов мышью в основное окно без закрытия диалога.
  • Добавлен фильтр для встраивания обычного контента (SDR) в поток с расширенным динамическим диапазоном (HDR), выполняющий нормализацию для правильного отображения чёрного цвета и сохранения контрастности.
  • Предоставлена поддержка динамического изменения битрейта в трансляциях с несколькими видеопотоками для его повышения или снижения в зависимости от изменения качества канала связи на стороне вещающего.
  • Обеспечен вывод предупреждения со списком всех недостающих файлов при импорте сцен, в которых отсутствуют некоторые файлы, привязанные к фильтрам.
  • Предоставлена возможность назначения плагинами собственных пиктограмм для новых типов источников вещания.
  • Улучшен интерфейс выставления частоты кадров (FPS).
  • В API для фронтэнда добавлены функции копирования и вставки элементов сцены через буфер обмена.
  • В источнике вещания "Image Slide Show" реализована обработка изображений в формате webp при добавлении каталога с файлами.
  • Повышена производительность OpenGL на маломощных системах.

  1. OpenNews: Выпуск системы потокового видеовещания OBS Studio 32.1
  2. OpenNews: Выпуск серверов для потокового вещания Roc 0.1, Ant 1.7 и Red5 1.1.1
  3. OpenNews: Проекту Fedora пригрозили иском из-за поставки сбойного flatpak-пакета с OBS Studio
  4. OpenNews: В TikTok Live Studio выявлено заимствование кода OBS, нарушающее лицензию GPL
  5. OpenNews: Выпуск сервера потокового вещания Icecast 2.5
Обсуждение (12 +17) | Тип: Программы |
·22.07.2026 В ходе тестирования автономный AI-агент OpenAI без явной указки взломал инфраструктуру Hugging Face (131 +42)
  Компания OpenAI опубликовала сведения об инциденте, который привёл к взлому инфраструктуры платформы Hugging Face и получению доступа к учётным данным некоторых сервисов. Инцидент произошёл в ходе тестирования возможностей автономного AI-агента находить уязвимости и проводить комплексные атаки для достижения общей цели (тест ExploitGym). При тестировании использовались как существующая модель GPT‑5.6 Sol, так и более функциональная предварительная версия новой модели OpenAI, у которых были отключены механизмы, ограничивающие использование для проведения кибератак.

AI-агент был запущен во внутреннем изолированном окружении, не имевшем доступа к глобальной сети, но предоставляющем возможность установки пакетов из внутренних копий репозиториев. В процессе решения поставленной задачи AI-агент обнаружил уязвимость в кэширующем прокси, через который предоставлялся доступ к репозиториям с пакетами.

Эксплуатировав уязвимость в прокси AI-агент сумел получить доступ к узлу, имеющему выход в интернет, и получил возможность отправлять сетевые запросы за пределы изолированного тестового окружения. После этого AI-агент предположил, что на серверах Hugging Face могут находиться наборы данных, модели и решения для прохождения теста ExploitGym, и сосредоточился на получении этих данных и анализе безопасности Hugging Face.

В итоге AI-агент смог выявить в Hugging Face 0-day уязвимость, позволившую выполнить свой код на узлах кластера и получить доступ к внутренним наборам данных и учётным записям, используемым в сервисах. AI-агент эксплуатировал уязвимость в загрузчике внешних наборов данных (dataset loader) через прикрепление специально оформленной конфигурации к передаваемым данным, и добился выполнения своего кода на уровне изолированного обработчика. После этого, используя присутствующие в изолированном окружении ключи подключения к облачным сервисам и кластерам, AI-агент смог выполнить свой код на рабочих узлах внутренних кластеров компании.

  1. OpenNews: Утечка токенов пользователей платформы Hugging Face Spaces
  2. OpenNews: В репозитории Hugging Face выявлены вредоносные AI-модели, выполняющие код
  3. OpenNews: Anthropic анонсировал AI-модель Claude Mythos, умеющую создавать рабочие эксплоиты
  4. OpenNews: Атакующие получили доступ к внутренним репозиториям GitHub и OpenAI
  5. OpenNews: OpenAI запустила инициативу Patch the Planet для поиска и исправления уязвимостей в открытом ПО
Обсуждение (131 +42) | Тип: Проблемы безопасности |
·21.07.2026 Релиз Firefox 153 (156 +47)
  Состоялся релиз web-браузера Firefox 153. Firefox 153 отнесён к категории веток с длительным сроком поддержки (ESR), обновления для которых выпускаются в течение года. Кроме того, сформированы обновления прошлых веток с длительным сроком поддержки - 140.13.0 и 115.38.0. На стадию бета-тестирования в ближайшее время будет переведена ветка Firefox 154, релиз которой намечен на 18 августа.

Основные новшества в Firefox 153 (1, 2, 3):

  • Добавлена начальная поддержка расширений графического API Vulkan для аппаратного ускорения декодирования видео (VK_KHR_video_decode_*). В сборках Firefox для Linux до сих использовался API ускорения видео VA-API, который хорошо работает c GPU Intel и AMD, но не имеет официальной поддержки от NVIDIA, за исключением использования независимого проекта драйверов NVIDIA-VAAPI, который обеспечивает трансляцию VA-API поверх NVDEC.
  • Реализованы контекстные контейнеры, которые можно использовать для гибкой изоляции произвольных сайтов. Контейнеры предоставляют возможность изоляции различных типов контента без создания отдельных профилей, что позволяет разделить между собой информацию отдельных групп страниц. Например, можно создать отдельные, изолированные друг от друга, области для персонального общения, работы, покупок и банковских операций, или организовать одновременное использование разных учётных записей пользователя на одном сайте. В каждом контейнере используются отдельные хранилища для Cookies, Local Storage API, indexedDB, кэша и содержимого OriginAttributes.

    Контейнеры реализованы по мотивам дополнения Multi-Account Containers, которое отличается наличием расширенных возможностей, таких как как синхронизация между устройствами, назначение специфичных для отдельных сайтов контейнеров и привязка Mozilla VPN или прокси-серверов к контейнерам. Включение контейнеров осуществляется через опцию "Tabs and browsing => Tabs => Use Container Tabs" в конфигураторе. Каждому контейнеру можно назначить своё имя, цвет и пиктограмму. Для открытия контейнера используется раздел "New container tab" в меню "V", находящемся в правой стороне панели с вкладками.

  • В контекстное меню, показываемое при клике правой кнопкой мыши на вкладке, добавлен пункт "Share => Generate QR Code" для отображения QR-кода для быстрого открытия связанной со вкладкой ссылки на мобильном устройстве, отправки приглашения или создания постера.
  • Во встроенный в браузер PDF-просмотрщик добавлены новые возможности редактирования PDF-документов: объединение нескольких PDF-файлов через перетаскивание одного документа в боковую панель PDF-просмотрщика и добавление изображений в PDF-файл. В следующих выпусках планируют добавить функции для объединения нескольких PDF-файлов и реорганизации содержимого.
  • В браузер встроен инструмент для определения цвета произвольного пикселя на странице. Для вызова инструмента следует набрать в адресной строке "pick", "color" или "eye", после чего нажать кнопку "Pick a color" в появившейся подсказке. Аналогично, для вызова страницы "Firefox Labs" (активация экспериментальных функций) можно набрать "labs" или "experiment" и нажать на кнопку "Open Firefox Labs".
  • Продолжает тестироваться экспериментальная поддержка формата изображений JPEG XL, который стандартизирован в 2021 году (ISO/IEC 18181) как универсальная замена JPEG, превосходящая WebP, JPEG, PNG и GIF по эффективности сжатия и поддерживающая сжатие существующих JPEG-файлов без потери качества, HDR, анимацию, прозрачность, режим прогрессивной загрузки и многослойные изображения. Включение JPEG XL осуществляется в конфигураторе в секции "Firefox Labs".
  • Добавлена проверка и показ TLS-сертификатов QWAC (Qualified Website Authentication Certificates), внедряемых в рамках европейского регламента eIDAS. Сертификат QWAC гарантирует, что ресурс подлинный и доменным именем владеет проверенное физическое или юридическое лицо.
  • Улучшена поддержка управления видео, поверх которого наложено другое содержимое. При нажатии правой кнопки мыши на подобном видео ранее отображалось контекстное меню верхнего слоя, а теперь даже для перекрытого видео показывается контекстное меню с опциями для видео.
  • Индикатор, показываемый, если сайту предоставлено полномочие для доступа к информации о местоположении, теперь подсвечивается красным цветом, если сайт запросил данные о местоположении через API Geolocation. Индикатор предоставления полномочий также добавлен на страницы с результатами поиска.
  • Для части пользователей добавлен режим "Smart Window" с отдельным пространством взаимодействия с AI, дополняющий имеющийся стандартный режим навигации в Web и режим приватного просмотра. Режим выходит за рамки уже предлагаемого в Firefox чатбота, встраиваемого боковую панель, и позволяет персонализировано взаимодействовать с AI-ассистентом и получать помощь во время просмотра web-страниц. Добавлена возможность просматривать и выбирать AI-модели непосредственно через AI-ассистента. При открытии страницы новой вкладки в режиме Smart Window теперь показывается и обычная адресная строка для введения URL и поиска в web.
  • Браузерным дополнениям по умолчанию ограничен доступ к локальным файлам через URL "file:". Для доступа к локальным файлам дополнению необходимо предоставить специальное полномочие, отделённое от полномочия доступа к данным всех сайтов.
  • Для всех пользователей по умолчанию включено применение спецификации LNA (Local Network Access) для ограничения обращений к локальной системе (loopback, 127.0.0.0/8) или внутренней сети (192.168.0.0/16, 10.0.0.0/8 и т.п.) при взаимодействии с публичными сайтами. Для обращения к внутренним ресурсам пользователь должен предоставить web-приложению специальные полномочия, так как подобная активность используются злоумышленниками для осуществления CSRF-атак на маршрутизаторы, точки доступа, принтеры, корпоративные web-интерфейсы и другие устройства и сервисы, принимающие запросы только из локальной сети. Кроме того, сканирование внутренних ресурсов может использоваться для косвенной идентификации или сбору сведений о локальной сети.
  • Из конфигуратора удалены устаревшие режимы изоляции Cookie, включаемые через параметр "network.cookie.cookieBehavior": 3 (BEHAVIOR_LIMIT_FOREIGN) и 4 (BEHAVIOR_REJECT_TRACKER), вместо которых следует использовать режимы 1 (BEHAVIOR_REJECT_FOREIGN) и 5 (BEHAVIOR_PARTITION_FOREIGN).
  • В сборках для платформы Windows реализована возможность воспроизведения видео с HDR (High Dynamic Range) при включении HDR-режима в настройках монитора.
  • В сборках для платформы macOS добавлена поддержка общесистемной комбинации клавиш Globe-F для перехода в полноэкранный режим.
  • В инструменты для web-разработчиков в панель с опциями добавлен параметр "Local Mode", позволяющий разработчикам загружать контент из локальных директорий под выбранным доменом (origin) для тестирования API, не работающих при использовании URL file://, без необходимости запуска локального web-сервера.
  • Добавлена поддержка отдельных возможностей нестандартного псевдоэлемента "::-webkit-scrollbar".
  • В CSS-свойство alignment-baseline добавлена поддержка ключевых слов alphabetic, ideographic, central, mathematical и hanging для управления выравниванием текста по вертикали.
  • Реализована поддержка новой спецификации для атрибута 'popover="hint"', позволяющего отображать автоматически скрываемые всплывающие подсказки, не приводящие к скрытию других типов всплывающих popover-блоков.
  • В CSS-функции circle() и ellipse() добавлена поддержка параметров closest-corner и farthest-corner, определяющих радиус круга и эллипса.
  • Добавлено свойство Error.stackTraceLimit для ограничения глубины стека трассировки вызовов c информацией о месте возникновения ошибок в коде на JavaScript.
  • Разрешено применение системы модулей для импортирования текстовых файлов, используя атрибут import с типом "text".
    
       import text from "https://example.com/file.txt" with { type: "text" };
    
  • Реализован API Picture In Picture, через который сайты могут добавлять собственные кнопки для показа видео в отдельном окне в режиме "картинка-в-картинке".
  • Добавлен метод Intl.LocaleInfo для запроса параметров локали, таких как первый день недели, направление написания текста и 12/24-часовой формат отображения времени.
  • Для части пользователей включена поддержка механизма "Compression Dictionary Transport" (RFC 9842), позволяющего сократить размер данных, передаваемых между клиентом и сервером, за счёт использования алгоритмов сжатия Zstandard (Content-Encoding: dcz) и Brotli (Content-Encoding: dcb) в сочетании со сжатием типовых конструкций с использованием словарей. Доступно два сценария использования Compression Dictionary Transport - сжатие контента по предварительно переданным сервером словарям и использование ранее переданного контента в качестве словаря для сжатия его новой версии (дельта-сжатие, при котором передаются только изменения по сравнению с имеющейся версией).

    Например, при запросе "GET /index.html" сервер может передать сведения о наличии словаря, вернув путь к нему в заголовке 'Link: <.../dict>; rel="compression-dictionary"'. При загрузке клиентом словаря ".../dict" сервер выдаст информацию об его применении к HTML-файлам, выставив заголовок 'Use-As-Dictionary: match="/*html"'. При следующем запросе html-ресурса, например, "GET /index2.html", клиент укажет сведения о наличии у него словаря через заголовок 'Available-Dictionary: хэш_словаря"'. Если сервер имеет на своей стороне словарь с данным хэшем, то вернёт содержимое index2.html, сжатое с использованием данного словаря.

    Для дельта-сжатия разных версий JavaSсript-файлов в ответ на запрос "GET /app.v1.js" сервер может выставить заголовок 'Use-As-Dictionary: match="/app*js"', информирующий что возвращённый контент в дальнейшем можно использовать в качестве словаря для путей "/app*js". При последующем запросе файла, соответствующего данной маске, например, "GET /app.v2.js", клиент передаст хэш имеющегося словаря через заголовок "Available-Dictionary:", а сервер вернёт лишь изменения между файлами app.v1.js и app.v2.js.

  • В Firefox для Android реализована поддержка групп вкладок, просмотра типов блокируемых трекеров, выбора каталога по умолчанию для сохранения загрузок, переименования файлов перед загрузкой, импорта закладок из CSV-файла. Обновлены пиктограммы.

Кроме новшеств и исправления ошибок в Firefox 153 устранено 216 уязвимостей (91 собрано под CVE-2026-16411, 39 под CVE-2026-16411 и 26 под CVE-2026-16360). Большинство уязвимостей вызваны проблемами при работе с памятью, такими как переполнения буферов и обращение к уже освобождённым областям памяти. Потенциально данные проблемы способны привести к выполнению кода злоумышленника при открытии специально оформленных страниц.

  1. OpenNews: Выпуск Firefox 152 с обновлённым конфигуратором
  2. OpenNews: Представлен обновлённый интерфейс Firefox
  3. OpenNews: При переводе Firefox на zlib-rs разработчики натолкнулись на ошибку в CPU Intel
  4. OpenNews: Mozilla представила план развития Firefox
  5. OpenNews: Firefox переходит на двухнедельный цикл подготовки релизов
Обсуждение (156 +47) | Тип: Программы |
Следующая страница (раньше) >>



Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2026 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру