Профиль: Аноним (вход | регистрация) неRU opennet.me  
The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

·07.08.2026 TONTOU - атака на CPU Intel и AMD, позволяющая обойти защиту от уязвимостей Spectre v2 (20 +3)
  Исследователи из массачусетского технологического института выявили технику атаки TONTOU (Time-of-Neutralization to Time-of-Use), предлагающую новый способ эксплуатации микроархитектурных уязвимостей класса Spectre v2. Уязвимость даёт возможность определить содержимое памяти ядра при выполнении эксплоита в пространстве пользователя. Код для блокирования эксплуатации уязвимости принят в состав ядра Linux 5 августа и включён в состав выпусков 7.1.7, 6.18.43, 6.18.43, 6.12.102, 6.6.149, 6.1.181, 5.15.214 и 5.10.263.

Исследователями продемонстрирована возможность совершения атаки локальным непривилегированным пользователем для определения хэша пароля пользователя root, хранимого в файле /etc/shadow и загруженного в память при выполнении аутентификации в системе. Исследователям удалось добиться утечки данных из памяти ядра с производительностью 5.47 байт в секунду и точностью 91.97%. Из 10 тестовых запусков эксплоита, в среднем продолжавшихся 18 минут, в половине случаев удалось успешно определить наличие в памяти файла /etc/shadow и извлечь его содержимое.

Эксплоит продемонстрирован на системах с процессорами AMD и может применяться с CPU AMD семейств Zen 1-4. На системах Intel атака также осуществима, но эксплуатация более сложна. Для защиты от переполнения стека адресов возврата и блокирования уязвимости SRSO (Speculative Return Stack Overflow) в процессорах AMD применяется механизм защиты Safe-RET, который очищает буфер предсказания переходов после каждого использования и сужает окно проведения атаки до 2 инструкций, выполняемых несколько десятков наносекунд.

Для обхода данной защиты и расширения окна совершения атаки реализована техника замедления CPU, позволившая успеть выполнить подстановку прерывания в нужный момент для перенаправления потока выполнения в ядре и использования обработчика прерывания для искажения записи в буфере предсказания переходов. Для эксплуатации уязвимости SRSO атакующий может создать условия, когда блок предсказания переходов спекулятивно выполнит большое число некорректно предсказанных вызовов CALL, достаточное для того чтобы переполнить стек адресов возврата и перезаписать корректно предсказанные точки возврата, размещённые в начале стека. В итоге, начальные элементы стека могут быть перезаписаны на выбранные атакующим значения, что в дальнейшем приведёт к использованию этих заменённых значений при спекулятивном выполнении инструкции RET в контексте другого процесса.

Процессор определит, что предсказание ветвления не оправдалось и откатит операцию в исходное состояние, но обработанные в процессе спекулятивного выполнения данные осядут в кэше и микроархитектурных буферах. Если ошибочно выполненный блок осуществляет обращение к памяти, то его спекулятивное выполнение приведёт к оседанию в общем кэше и данных, прочитанных из памяти. Для извлечения информации из кэша может применяться один из способов определения содержимого кэша на основе анализа изменения времени доступа к прокэшированным и не прокэшированным данным.

  1. OpenNews: SLAM - атака на CPU Intel, AMD и ARM, позволяющая определить содержимое памяти
  2. OpenNews: Новый вариант атаки Foreshadow, затрагивающий процессоры Intel, AMD, ARM и IBM
  3. OpenNews: Уязвимость в CPU AMD, приводящая к переполнению микроархитектурного стека
  4. OpenNews: Обход защиты от атак Spectre и эксплоит для извлечения данных из памяти другого процесса
  5. OpenNews: Training Solo - новые варианты атаки Spectre-v2, затрагивающие CPU Intel
Обсуждение (20 +3) | Тип: Проблемы безопасности |
·07.08.2026 Zapscape - уязвимость в гипервизоре KVM, позволяющая получить root-доступ к хост-системе (4 +7)
  Раскрыта информация об уязвимости (CVE-2026-64561) в гипервизоре KVM, позволяющей получить доступ с правами root к хост-окружению при наличии доступа с правами root в гостевой системе. Проблема также может применяться для локального повышения своих привилегий при наличии доступа к устройству /dev/kvm (например, в RHEL подобный доступ предоставляется всем пользователям). Для загрузки доступен прототип экспоита. Проблеме присвоено кодовое имя Zapscape.

Уязвимость вызвана обращением к памяти после её освобождения (use-after-free) в компонентах гипервизора KVM, выполняемых на стороне виртуальной машины для эмуляции блока управления памятью (MMU) и трансляции адресов между хостом и гостевой системой. Уязвимость проявляется на системах с процессорами Intel и AMD в процессе рекурсивного удаления shadow-страниц памяти, которое происходит при освобождении памяти MMU (KVM рекурсивно удаляет корневую shadow-страницу, которая продолжает использоваться во время очистки MMU).

Проблема вызвана ошибкой, допущенной 6 лет назад, и устранённой несколько дней назад в обновлениях ядра 7.1.6, 6.18.42 и 6.6.148. Статус устранения уязвимостей в дистрибутивах можно оценить на данных страницах: Debian, Ubuntu, SUSE/openSUSE, RHEL, Gentoo, Arch, Fedora.

  1. OpenNews: GhostLock, BadEpoll и Januscape - уязвимости в ядре Linux, позволяющие получить права root и обойти изоляцию KVM
  2. OpenNews: Fragnesia - уязвимость в ядре Linux, позволяющая получить root через изменение страничного кэша
  3. OpenNews: Уязвимости Dirty Frag, изменяющие страничный кэш для получения root в любых дистрибутивах Linux
  4. OpenNews: Уязвимость в гипервизоре VMM, развиваемом OpenBSD, оказалась исправлена не полностью
  5. OpenNews: В гипервизоре Xen устранено 12 уязвимостей, потенциально позволяющих обойти изоляцию гостевой системы
Обсуждение (4 +7) | Тип: Проблемы безопасности |
·06.08.2026 Открыт код Cloudflare OS, платформы для приложений, создаваемых через AI (36 –14)
  Компания Cloudflare открыла код платформы Cloudflare OS, предназначенной для создания персональных приложений с использованием вайб-кодинга, а также для безопасной работы с этими приложениями и AI-агентами. Код написан на языке TypeScript и распространяется под лицензией Apache 2.0.

Cloudflare OS преподносится как подобие операционной системы для приложений, создаваемых через AI, роль ядра в которой занимает пакет workshop-backend, предоставляющий пользователям доступ к программам и устройствам (Gadget и Gatekeeper), реализует их изоляцию и обеспечивает управление доступом. Роль драйверов выполняют gatekeeper-ы, связывающие пользователей и AI-агентов с внешними сервисами, процессов - gadget-ы, а исполняемых файлов - blueprint-ы (эталонные шаблоны). В качестве пользовательской оболочки задействован workshop-frontend.

Cloudflare OS предоставляет альтернативу модели SaaS, в которой вместо использования общих централизованных сервисов пользователю предлагается запускать собственные изолированные копии приложений. Например, вместо использования сервисов для создания презентации или генерации отчёта, пользователю предоставляются свои экземпляры приложений, которые при помощи AI можно изменить, расширить или адаптировать для конкретных потребностей. Каждое приложение и AI-агент выполняются в изолированном окружении без прямого доступа к интернету и по умолчанию не могут обращаться к сервисам и внешним данным, доступ к которым предоставляется точечно при помощи gatekeeper-ов после явного разрешения пользователем.

Cloudflare OS сочетает в себе:

  • Рабочее пространство для взаимодействия с AI-агентами, позволяющее создавать приложения с помощью AI, запускать их в изолированном окружении, а также решать при помощи AI поставленные задачи.
  • Инструментарий для безопасного предоставления AI-агентам и созданным приложениям доступа к внутренним данным и сервисам (Gatekeepers). Gatekeeper-ы выполняют роль посредников между AI-агентами, приложениями и внешними сервисами (GitHub, Slack, Google Drive, Jira, СУБД и т.п.).
  • Платформу для создания, распространения, модификации и обмена персональными приложениями (gadget-ами).

Обсуждение (36 –14) | Тип: К сведению |
·06.08.2026 Проект Rust утвердил правила в отношении использования AI-инструментов (120 +11)
  Разработчики языка программирования Rust утвердили правила применения AI-ассистентов в проекте. За отдельными исключениями, правила запрещают передачу кода, сгенерированного через AI, но разрешают использование AI для анализа, изучения, рецензирования и проверки кода. Правила распространяются только на основной репозиторий rust-lang/rust, и отдельно утверждаются командами разработчиков субмодулей, подветок и зависимостей из каталога crates.io.

Применение AI допускается в случаях, когда полученная через AI информация в частном порядке используется только одним разработчиком и не распространяется публично. Например, когда разработчик задаёт AI вопросы по коду, формирует для себя сводку по комментариям к PR или issue, привлекает AI для рецензирования изменений, создаёт через AI инструменты для личного использования, консультируется через AI о возможных вариантах выбора решения. Также допускается создание через AI экспериментальных изменений, не подлежащих рецензированию другими участниками.

Запрещено применение AI для формирования комментариев, отчётов о проблемах и описаний изменений, публикуемых от имени участника. При этом разрешено цитирование выдачи от AI с явной пометкой, что контент сформирован через AI (например, прикрепление результатов диагностики через AI). Запрещено создание документации через AI. При рецензировании запрещено рассмотрение выводов AI как достаточных для приёма или отклонения изменений - результаты проверки через AI могут носить только рекомендательный характер.

С оговорками и явным упоминанием, что результат получен через AI, разрешено применение AI для машинного перевода на другие языки, поиска и верификации ошибок, а также внесения незначительных изменений в код и тексты (например, правка опечаток и подбор синонимов).

В рамках эксперимента допускается передача заранее согласованных, некритичных, досконально проверенных и хорошо протестированных изменений, изначально сгенерированных через AI. Перед отправкой pull-запроса c подобным изменением, разработчик должен заранее договориться с рецензирующими. Предлагаемые изменения должны помечаться меткой "ai-assisted" и могут затрагивать вторичные инструменты, такие как tidy и linkchecker, но не должны касаться ключевых возможностей и элементов языка. Для отслеживания результатов эксперимента изменения предписано отправлять в отдельный приватный Zulip-канал, доступ к которому предоставлен только участникам проекта.

  1. OpenNews: Проект GCC запретил приём значимых изменений, сгенерированных при помощи AI
  2. OpenNews: Проект Debian проводит общее голосование о допустимости применения AI при разработке
  3. OpenNews: Git-хостинг Codeberg запретил размещение проектов, созданных при помощи AI
  4. OpenNews: Линус Торвальдс поддержал право использовать AI-инструменты при разработке ядра
  5. OpenNews: 73% проектов на Flathub, созданных с помощью AI, были заброшены спустя несколько месяцев
Обсуждение (120 +11) | Тип: К сведению |
·06.08.2026 Релиз Mesa 26.2, свободной реализации OpenGL и Vulkan (10 +24)
  После трёх месяцев разработки представлен релиз свободной реализации API Vulkan, OpenGL, OpenGL ES и OpenCL - Mesa 26.2.0. Первый выпуск ветки Mesa 26.2.0 имеет экспериментальный статус - после проведения окончательной стабилизации кода будет выпущена стабильная версия 26.2.1.

В Mesa 26.2 доступна поддержка графического API Vulkan 1.4 в драйверах ANV для GPU Intel, RADV для GPU AMD, NVK для GPU NVIDIA, HoneyKrisp (hk) для GPU Apple, kk (KosmicKrisp, Vulkan поверх Metal), Turnip для GPU Qualcomm, PanVK для GPU ARM Mali, в программном растеризаторе lavapipe (lvp) и в режиме эмулятора (vn). В драйверах v3dv (GPU Broadcom VideoCore для Raspberry Pi 4+) и dzn (реализация Vulkan поверх Direct3D 12) поддерживается Vulkan 1.0, а драйвере pvr (GPU Imagination PowerVR) - Vulkan 1.2.

В Mesa также обеспечивается полная поддержка OpenGL 4.6 для драйверов iris (GPU Intel Gen 8+), radeonsi (AMD), Crocus (старые GPU Intel Gen4-Gen7.5), AMD (r600), zink, llvmpipe, virgl (виртуальный GPU Virgil3D для QEMU/KVM), freedreno (Qualcomm Adreno), d3d12 (прослойка для организации работы OpenGL поверх DirectX 12) и asahi (GPU AGX, используемый в чипах Apple M1 и M2). Поддержка OpenGL 4.5 доступна для GPU NVIDIA (nvc0). Поддержка OpenGL 3.3 присутствует в драйверах softpipe (программный растеризатор) и nv50 (NVIDIA NV50). В драйверах panfrost (GPU ARM Mali) и v3d (GPU Broadcom VideoCore) поддерживается OpenGL 3.1.

Основные новшества:

  1. OpenNews: Релиз Mesa 26.1, свободной реализации OpenGL и Vulkan
  2. OpenNews: Huawei пытается добавить в Mesa полупроприетатрный Vulkan-драйвер к своим GPU
  3. OpenNews: Для Mesa предложен драйвер cluda, позволяющий реализовать OpenCL поверх NVIDIA CUDA
  4. OpenNews: AMD прекратил разработку Vulkan-драйвера AMDVLK в пользу драйвера RADV из Mesa
  5. OpenNews: В Mesa-драйверы radv и anv добавлена поддержка расширения Vulkan для декодирования видео VP9
Обсуждение (10 +24) | Тип: Программы |
·05.08.2026 В ходе тестирования AI-агент попытался скомпрометировать проект на GitHub (119 +28)
  Организация AISI (AI Security Institute), учреждённая при департаменте науки, инноваций и технологий Великобритании, опубликовала отчёт об эксперименте, приведшем к результатам, напоминающем случай с AI-агентом OpenAI. При 122 тестовых запусках для решения поставленной задачи AI-агенты совершили 19 несанкционированных действий в сети интернет (в 17 случаях использовалась модель Mythos 5, в 2 - GPT-5.6 Sol, у которых не ограничен доступ в интернет и были отключены механизмы, ограничивающие использование для проведения кибератак).

В одном из случаев AI-агент совершил реальную атаку на проект, размещённый на GitHub, и попытался добиться интеграции pull-запроса с вредоносным кодом. Для продвижения изменения AI-агент зарегистрировал несколько учётных записей на GitHub и применил методы социальной инженерии для давления на сопровождающих, используя сеть Tor для скрытия своих следов. Сопровождающий распознал вредоносный код и не принял его.

Помимо этого AI-агент отправил на email разработчиков файлы с вредоносным кодом и пытался убедить их запустить этот код, а также внедрил скрытые вредоносные инструкции для AI-агентов, которые могли применяться при разработке. В ходе эксперимента агентам не давали явных инструкций по совершению атак и совершённые действия рассматриваются как побочный эффект при поиске пути решения сложной задачи.

  1. OpenNews: В ходе тестирования автономный AI-агент OpenAI без явной указки взломал инфраструктуру Hugging Face
  2. OpenNews: 54 из 55 выявленных через AI уязвимостей в SQLite оказались фиктивными
  3. OpenNews: 73% проектов на Flathub, созданных с помощью AI, были заброшены спустя несколько месяцев
  4. OpenNews: Рекомендации по использованию AI при разработке открытого кода
Обсуждение (119 +28) | Тип: Проблемы безопасности |
·04.08.2026 Новый червь ChainDrop поразил более 400 NPM-пакетов (59 +18)
  Зафиксирована массовая атака на пакеты в репозитории NPM, проводимая с использованием нового самораспространяющегося червя ChainDrop, подставляющего вредоносное ПО в зависимости. В результате атаки опубликовано 2212 вредоносных выпусков для 444 пакетов. Наиболее популярные из скомпрометированных пакетов keyv, flat-cache и file-entry-cache насчитывают 154, 149.9 и 147.6 миллионов загрузок в неделю.

Загрузчик червя размещался в файлах setup.mjs и Math_Symbol.js, которые запускались при помощи preinstall-обработчика ("preinstall": "node setup.mjs"), вызываемого при установке поражённого пакета. Указанные скрипты загружали легитимный Bun runtime и обфусцированный код червя, размером 710 Кб. После активации червь выполнял поиск в системе и в переменных окружения токенов к NPM, PyPI, CircleCI, AWS, GCP, Docker, Azure, HashiCorp, KubernetesK8s и другим сервисам (всего анализировалось более 140 файловых путей, типа ~/.npmrc), а также анализировал память (через /proc/<pid>/mem) окружения GitHub Actions на предмет токенов и учётных данных.

В случае обнаружения токена для подключения к каталогу NPM червь автоматически публиковал новые вредоносные релизы для разрабатываемых в текущем окружении пакетов, поражая дерево зависимостей. В отличие от ранее выявленного червя Shai-Hulud 2.0 в ChainDrop была реализована техника EtherHiding для получения управляющих команд через публичный блокчейн Ethereum, задействовано шифрование для скрытия передаваемых на сервер атакующих конфиденциальных данных и обеспечено внедрение в файлы конфигурации Claude Code, VS Code и GitHub Copilot для закрепления присутствия в системе. Если в системе установлена русскоязычная локаль (LANG=ru*), то червь прекращает работу.

Атака началась с компрометации процесса формирования релизов на базе GitHub Actions для пакета keyv, насчитывающего 154 млн загрузок в неделю и используемого как зависимость в 1703 пакетах. Доступ получен в результате атаки на сопровождающего, позволившей получить его учётные данные.

Атакующие сформировали новую версию 6.0.0, подставив в неё вредоносный код, и опубликовали её с использованием механизма "Trusted Publishers" и корректной SLSA-аттестацией. После публикации червь поразил многие зависимые от keyv пакеты и по цепочке стал поражать непрямые зависимости.

Среди наиболее популярных пакетов, которые оказались поражены червём, опубликовавшим для них вредоносные релизы:

Обсуждение (59 +18) | Тип: Проблемы безопасности | Источник: Червь ChainDrop поразил более 400 NPM-пакетов |
·04.08.2026 54 из 55 выявленных через AI уязвимостей в SQLite оказались фиктивными (200 +88)
  Исследователи из компании JFrog проанализировали опубликованные на днях 55 отчётов об уязвимостях в SQLite. На основании данных отчётов организация MITRE присвоила всем проблемам CVE-идентификаторы. Три проблемы получили статус критических, а самой опасной уязвимости (CVE-2026-51302) компания Red Hat присвоила в своих базах уровень 10 из 10, а SUSE - 9.8 из 10. Детальное изучение заявленных ошибок показало, что 54 из 55 уязвимостей, включая отмеченную критическую проблему, являются фикциями и вызваны галлюцинациями AI-модели.

В самой опасной уязвимости было заявлено обращение к памяти после её освобождения в функции exprComputeOperands(), приводящее к возможности выполнения кода при выполнении специально оформленного запроса. Разбор показал, что данной функции не существует в кодовой базе SQLite 3.41, в которой заявлено наличие проблемы (данная функция появилась значительно позднее). Источником возникновения уязвимости было заявлено оставление висячего указателя в функции sqlite3ReleaseTempReg(), но её логика работы не подразумевает освобождением памяти и ограничивается пометкой памяти для повторного использования, что исключает возникновение проблем класса use-after-free в силу архитектуры.

В других заявленных опасными проблемах аналогично упоминались несуществующие файлы и функции, строки кода не имеющие ошибок или реальные функции, но с другим числом аргументов. Заявленные в отчётах ошибки не подтвердились, а проверка приведённых прототипов эксплоитов показала, что все они нерабочие и не вызывают даже аварийное завершение, несмотря на заявления о возможности выполнении кода через отправку SQL-запроса.

При выделении CVE-идентификаторов уязвимостям и оценке уровня опасности организация MITRE не выполняет реальную проверку, что позволяет любому подать заявку на несуществующую проблему, отправив сфабрикованное описание. Подобные реалистично выглядящие, но фиктивные отчёты о критических проблемах, приводят к замусориванию баз данных с информацией об уязвимостях и пустой трате времени на изучение и попытки исправления несуществующих уязвимостей. При использовании AI для разработки исправлений, AI-агент на основе предоставленного описания несуществующей ошибки может подготовить патч, принятие которого приведёт к внесению ненужных изменений.

  1. OpenNews: Для независимого ведения CVE учреждена организация CVE Foundation
  2. OpenNews: В CVE опубликованы отчёты о ложных уязвимостях в curl, PostgreSQL и других проектах
  3. OpenNews: Google использовал большую языковую модель для выявления уязвимости в SQLite
Обсуждение (200 +88) | Тип: Проблемы безопасности |
·04.08.2026 Выпуск мультимедиа-пакета FFmpeg 9.0 (24 +43)
  После пяти месяцев разработки опубликован мультимедиа-пакет FFmpeg 9.0, включающий набор приложений и коллекцию библиотек для операций над различными мультимедиа-форматами (запись, преобразование и декодирование звуковых и видеоформатов). Пакет написан на языке Си и распространяется под лицензиями LGPL и GPL.

Среди изменений в FFmpeg 9.0:

  • Добавлен бэкенд onnx на базе библиотеки ONNX Runtime для выполнения AI-моделей с аппаратным ускорением силами GPU. Предоставляются провайдеры для выполнения ONNX Runtime с использованием CPU, CUDA (GPU NVIDIA), DirectML (AMD/Intel/NVIDIA в Windows) и VitisAI (AMD Ryzen AI NPU). Бэкенд может применяться для ускорения обработки изображений с использованием фильтра dnn_processing.
  • Добавлена поддержка аппаратного ускорения обработки видео в формате APV (Advanced Professional Video) c использованием соответствующих расширений графического API Vulkan.
  • Добавлены декодировщик и распаковщик медиаконтейнеров (demuxer) для анимированных изображений WebP.
  • Добавлена поддержка декодирования звука в режиме HE-AAC 960, окно преобразований в котором включает 960 сэмплов вместо 1024. HE-AAC 960 определён в стандарте цифрового радиовещания DAB+.
  • В упаковщике медиаконтейнеров MP4 реализована поддержка формата LCEVC (Low Complexity Enhancement Video Coding), реализующего дополнительный слой с метаданными поверх штатных кодеков для улучшения качества видео.
  • Добавлены упаковщик и распаковщик медиаконтейнеров с видео в формате Playdate.
  • Добавлена поддержка обработки, записи и проброса метаданных, определённых в стандарте SMPTE 2094-50 для корректного отображения видео со смешанным HDR- и SDR-содержимым.
  • Добавлена поддержка аппаратного ускорения обработки видео в формате ProRes RAW с использованием API VideoToolBox (macOS).
  • Удалена поддержка декодирования формата CELT (не затрагивает Opus CELT) и парсинга ogg/celt.
  • Удалена поддержка устаревших опций NVENC, применявшихся в версиях SDK до 11.1.
  • Расширена поддержка HDR при преобразовании цветовых пространств и яркости видео при помощи фильтра AMF Color Converter (vf_vpp_amf), использующего технологию Advanced Media Framework (AMF) для аппаратного ускорения на процессорах AMD.
  • Реализована поддержка маппинга памяти при использовании технологий AMD AMF, что позволяет напрямую передавать кадры видео между GPU и оперативной памятью.
  • Новые фильтры:
    • v360_vulkan - преобразование панорамного видео (360 градусов), используя графический API Vulkan.
    • transpose_cuda - позволяет поворачивать и зеркально отражать видеокадры, используя CUDA для ускорения.
    • vf_frc_amf - преобразование частоты кадров, используя для ускорения технологию AMD AMF.
    • vf_vqe_amf - улучшение качества видео, используя возможности фреймворка AMD AMF.
    • Добавлен bitstream-фильтр для разделения слоёв Dolby Vision в многослойных видео в формате HEVC.

  1. OpenNews: Доступен FFmpeg 8.1 с поддержкой JPEG XS, новыми возможностями для 3D-звука и ускорения через Vulkan
  2. OpenNews: Раскрыты эксплоиты для 23 неисправленных уязвимостей в FFmpeg, VLC, Firefox, Docker, PHP, OpenVPN, nmap, libssh2, nghttp2 и 7zip
  3. OpenNews: Разработчики FFmpeg раскритиковали AMD за раздутые патчи
  4. OpenNews: GitHub заблокировал репозиторий Rockchip после жалобы о перелицензировании кода FFmpeg
  5. OpenNews: Проект FFmpeg переходит на платформу совместной разработки Forgejo
Обсуждение (24 +43) | Тип: Программы |
·03.08.2026 Опубликован Midnight Commander 6 c поддержкой панельных плагинов (96 +31)
  Выпущен консольный файловый менеджер Midnight Commander 6.0.3 (mc6), представляющий собой форк GNU Midnight Commander 4.8.33, расширенный поддержкой панельных плагинов и поставляемый со встроенным PTY-терминалом mcterm. Интегрированный в mc6 фреймворк панельных плагинов позволяет отображать в панелях не только файловые системы, но и контейнеры, Git-репозитории, базы данных и объекты удалённых хранилищ. Код проекта написан на языке Си и распространяется под лицензией GPLv3+. Готовые пакеты подготовлены для Debian и Ubuntu, Fedora и RHEL, а также Arch Linux в форматах DEB, RPM и pkg.tar.zst. Для Gentoo дополнительно предоставлен ebuild для установки через локальный overlay.

В состав выпуска вошли плагины для работы с архивами, FTP/SFTP/FTPS, Samba, Git, Docker, Kubernetes, MongoDB и S3-совместимыми хранилищами. Плагины поддерживают стандартные файловые операции, а переработанная поддержка архивов на базе libarchive заметно (в десятки или сотни раз) ускоряет обработку больших архивов.

Во встроенный текстовый редактор mcedit добавлены возможность сворачивания блоков кода, браузер истории Undo/Redo, средства управление макросами и поддержка сохранения файлов через sudo. В разы улучшена производительность при работе с очень длинными строками.

Просмотрщик mcview получил древовидное представление JSON, YAML и XML, интерактивную фильтрацию содержимого, базовую поддержку отображения разметки Markdown и режим воспроизведения файлов с ANSI-последовательностями.

В состав включён встроенный PTY-терминал mcterm с собственным эмулятором терминала, предназначенный для замены традиционного subshell-механизма.

  1. OpenNews: Выпуск файлового менеджера Midnight Commander 4.8.33
  2. OpenNews: Выпуск двухпанельного файлового менеджера GNOME Commander 1.6
  3. OpenNews: Выпуск двухпанельного файлового менеджера Krusader 2.8.0
  4. OpenNews: Выпуск двухпанельного файлового менеджера far2l 2.7.0
Обсуждение (96 +31) | Автор: angel_il | Тип: Программы |
·03.08.2026 Проект Kakehashi развивает инструментарий для запуска исполняемых файлов macOS в Linux (95 +21)
  В рамках проекта Kakehashi ведётся разработка транслятора, позволяющего выполнять исполняемые файлы macOS в формате Mach-O, собранные для архитектуры ARM64, в Linux-системах с архитектурой ARM64. Код из macOS выполняется нативно без JIT-компиляции и эмуляции, используя только подмену системных вызовов для libSystem и обработку исключений. Основной целью проекта является обеспечение возможности запуска в Linux утилит командной строки, собранных для macOS. Код написан на языке Rust и распространяется под лицензией Apache 2.0.

На текущем этапе развития продемонстрирован запуск собранных для macOS утилит 7-Zip, 7zz и curl, а также выполнение тестовых сборок компилятором clang. Трансляция системных вызовов реализована целиком в пространстве пользователя. При тестировании сжатия при помощи 7zz производительность запуска macOS-сборок отстаёт от родной Linux-сборки в 5.2 раза (118 секунд против 22.5 секунд). Отмечается, что несмотря на большие накладные расходы на трансляцию проект может оказаться полезен для запуска исполныемых файлов macOS в окружениях непрерывной интеграции, работающих на базе Linux, стоимость процессорного времени в которых на порядок ниже, чем в окружениях на базе macOS.

  1. OpenNews: Apple открыл инструментарий для запуска Linux-контейнеров в macOS
  2. OpenNews: Обеспечена возможность сборки ядра Linux в окружении macOS с LLVM
  3. OpenNews: Возобновлена работа над ОС NextBSD, сочетающей технологии FreeBSD и macOS
  4. OpenNews: В рамках проекта Darling развивается аналог Wine для запуска программ Mac OS X
Обсуждение (95 +21) | Тип: Программы |
·01.08.2026 Релиз операционной системы NetBSD 11.0 (91 +30)
  Представлен релиз операционной системы NetBSD 11.0, поддерживающей 61 системную архитектуру и 16 семейств CPU. Помимо переносимости и поддержки большого числа аппаратных платформ, операционная система NetBSD предлагает такие возможности, как гипервизор NVMM, межсетевой экран NPF, пакетный менеджер pkgin, репозиторий пакетов pkgsrc, механизм контроля целостности veriexec, режим W^X (страницы памяти не могут быть одновременно доступны на запись и исполнение), поддержка ФС ZFS, система шифрования дисков cgd. Установочные образы (640 МБ) подготовлены для 59 архитектур (пропущены epoc32 и ia64).

Проектом поддерживаются 8 первичных портов: amd64, i386, evbarm, evbmips, evbppc, hpcarm, sparc64 и xen, а также 49 вторичных портов, связанных с такими CPU, как alpha, hppa, m68010, m68k, sh3, sparc и vax. Вторичные порты ещё поддерживаются, но уже потеряли актуальность или не имеют достаточного числа заинтересованных в их развитии разработчиков. Один порт (acorn26) включён в третью категорию, в которой размещены неработоспособные порты, претендующие на удаление, если не найдётся заинтересованных в их разработке энтузиастов.

Основные улучшения в NetBSD 11.0:

  • Реализован порт для процессорной архитектуры RISC-V, в котором обеспечена поддержка 64-разрядных платформ RISC-V на чипах StarFive JH71XX (VisionFive 2 и PINE64 STAR64) и Allwinnder D1 (MangoPi MQ Pro, Allwinner Nezha), а также варианта, эмулируемого через QEMU.
  • Улучшена совместимость библиотеки libpthread со стандартом POSIX.1-2024, а libc со стандартом C23. Добавлены функции ffsl, ffsll, mempcpy, wmempcpy, heapsort_r, mergesort_r, qsort_r, c8rtomb, mbrtoc8 и timespec_getres.
  • В прослойку совместимости с Linux (compat_linux) добавлена поддержка системных вызовов epoll (реализован поверх kqueue), statx, readahead, close_range, waitid, renameat2, clone3, sync_file_range, syncfs, inotify и очередей сообщений POSIX.
  • Для систем i386 и amd64 реализовано быстрозагружаемое ядро MICROVM, которое можно использовать для создания урезанных системных окружений для выполнения отдельных серверных приложений в виртуальных машинах. Запуск сервиса в новой виртуальной машине при использовании MICROVM осуществляется примерно за 10 мс, что сопоставимо со скоростью запуска контейнера.
  • В пакетный фильтр npf добавлена поддержка фильтрации на канальном уровне и в привязке к пользователям и группам.
  • Добавлена начальная поддержка устройств на базе платформ Qualcomm Snapdragon X Elite и Qualcomm Oryon.
  • В X.Org добавлены оптимизации с использованием SIMD-инструкций для архитектуры Aarch64.
  • Улучшена поддержка плат NanoPi R4S и Raspberry Pi 5.
  • Для архитектуры amd64 реализован драйвер amdgpio для интерфейса AMD GPIO, применяемого на некоторых ноутбуках HP.
  • Добавлена поддержка датчиков температуры, применяемых в CPU AMD Zen 5, Siena, Turin Classic, Turin Dense и Strix Point.
  • Добавлен sysctl-интерфейс thinkpad для управления возможностями, специфичными для ноутбуков Lenovo Thinkpad, такими как обработка функциональных клавиш, управление аккумулятором и мониторинг за температурой и частотой вращения кулера.
  • Добавлен порт virt68k для эмулируемой при помощи QEMU системы с процессором Motorola 680x0.
  • Повышена производительность неименованных каналов (pipe) и операций удаления в ZFS.
  • В драйвер wscons при эмуляции консоли VT100 реализована поддержка escape-кодов для отображения 256 цветов.
  • Добавлен драйвер viogpu с реализацией поддержки виртуального GPU, предоставляемого в QEMU.
  • Обновлены версии binutils 2.42,, Xorg 21.1.24, ctwm 4.1.0, gcc 12.5.0, openssl 3.5.7, postfix 3.11.2, openssh 10.3, sqlite3 3.45.1, tmux 3.6b, jemalloc 5.3.0, dhcpcd 10.2.3, named 9.20.24, ntpd 4.2.8p18, pppd 2.5.2, unbound 1.25.1, wpa_supplicant/hostapd 2.11.

  1. OpenNews: ОС NetBSD портирована на системы с процессорами Motorola 68000
  2. OpenNews: Представлен Netbase, порт утилит NetBSD для других Unix-подобных систем
  3. OpenNews: В базовую систему NetBSD вернули компилятор языка Fortran
  4. OpenNews: Выпуск smolBSD 0.2, инструментария для создания быстрозагружаемых микро-сборок NetBSD
  5. OpenNews: Релиз операционной системы NetBSD 10.1
Обсуждение (91 +30) | Тип: Программы |
·31.07.2026 Из-за новой атаки в AUR отключена передача бесхозных пакетов новым сопровождающим (68 +21)
  Проект Arch Linux объявил о приостановке передачи бесхозных пакетов новым сопровождающим в репозитории AUR (Arch User Repository). В качестве причины называется возобновление атак по подстановке вредоносного кода в пакеты, оставшиеся без сопровождения. Для захвата пакетов атакующие использовали предоставляемую в AUR возможность принимать сопровождение над пакетами, оставшимися без сопровождающих и имеющими статус "orphaned".

30 и 31 июля в AUR выявлена подстановка вредоносных изменений в 70 пакетов. Вредоносный компонент включал в себя троян для удалённого доступа, выполнения загружаемых через сеть Tor команд на системе пользователя и отправки на внешний сервер конфиденциальных данных, найденных в системе жертвы. Отправлялись такие данные как внутренние БД браузера, ключи из криптовалютных кошельков, токены доступа к различным облачным сервисам, данные из менеджеров паролей и информация из мессенджеров.

Возможность передачи сопровождения будет возобновлена после реализации мер для блокирования подобных атак. Это уже не первая попытка решить проблему - после прошлой волны атак 15 июня проект приостановил регистрацию новых учётных записей в репозитории AUR, но возобновил её 13 июля после введения обязательной верификации email.

  1. OpenNews: Arch Linux отключил регистрацию новых учётных записей в AUR
  2. OpenNews: В AUR осуществлена подстановка вредоносного кода ещё в 54 пакета
  3. OpenNews: Атакующие скомпрометировали 1577 пакетов в репозитории AUR
  4. OpenNews: В AUR-репозитории Arch Linux выявлены вредоносные пакеты
  5. OpenNews: В Arch Linux обеспечена воспроизводимая сборка образов контейнеров
Обсуждение (68 +21) | Тип: Проблемы безопасности |
·31.07.2026 Альянс AOMedia опубликовал систему формирования объёмного звука OAR (135 +23)
  Альянс AOMedia, курирующий разработку форматов кодирования видео AV1 и AV2, объявил о публикации первой версии спецификации Open Audio Renderer (OAR v1), определяющей эталонную реализацию системы формирования объёмного (иммерсивного) звука, учитывающего распространение звуковых сигналов в трехмерном пространстве для воссоздания звучания, максимально близкого к естественному.

OAR дополняет ранее опубликованную спецификацию IAMF, которая описывает формат для хранения и распространения звуковых данных, возможностями для преобразования звуковых данных в оптимизированный звуковой сигнал под конкретное устройство пользователя (от наушников до многоканальных домашних кинотеатров, систем виртуальной реальности и автомобильных мультимедийных систем). В качестве исходных данных используются файлы или потоки в формате IAMF, которые адаптируются под аудиосистему слушателя в реальном времени.

Поддерживается два режима:

  • Формирование звука для акустических систем (Loudspeaker) любой конфигурации, от стереодинамиков до многоканальных систем объёмного звучания и домашних кинотеатров.
  • Бинауральное формирование пространственного звука для наушников, меняющее форму сигнала для каждого уха с учётом особенностей восприятия звуковых волн ушной раковиной и положения головы, относительно источника звука.

OAR поддерживает представление звука на основе каналов (стерео, многоканальный звук 5.1 и 7.1), сцен (Ambisonics) и объектов. В представлении на основе объектов отдельные звуки сопровождаются метаданными, описывающими их позицию и перемещение в трёхмерном пространстве. OAR интерпретирует имеющуюся информацию об изменении громкости и траектории звука в процессе воспроизведения и обеспечивает качественное звучание независимо от используемого оборудования. Помимо этого доступны встроенные модули нормализации громкости и ограничения пиковых значений для предотвращения искажений и резких перепадов звука.

  1. OpenNews: Google, Samsung и Arm представили формат объёмного звука Eclipsa
  2. OpenNews: Разработчики кодека AV1 представили формат IAMF для объёмного звука
  3. OpenNews: Альянс AOMedia объявил о стабилизации видеокодека AV2
Обсуждение (135 +23) | Тип: К сведению |
·30.07.2026 Keychron анонсировал ZGM, открытую прошивку для игровых мышей (85 +26)
  Компания Keychron, специализирующая на производстве устройств ввода, представила проект ZGM (Zephyr Gaming Mouse), в рамках которого развивается первая полноценная открытая прошивка для игровых мышей. Проект нацелен на создание платформы, которую легко собирать, изучать, кастомизировать и расширять. Основное внимание при разработке уделяется минимизации задержек, гибкости адаптации для нового оборудования и обеспечению простоты длительного сопровождения продукта. В настоящее время прошивка находится на ранней стадии проектирования, релиз намечен на 1 квартал 2027 года. Код будет опубликован под лицензией GPLv3. Первым устройством, поддерживающим установку ZGM, станет игровая мышь G6 HE.

В качестве основы прошивки будет задействована операционная система реального времени Zephyr. Для поддержки различных вариантов аппаратной компоновки мышей предложена модульная архитектура драйверов, в которой драйверы для датчиков, кнопок, колёс прокрутки и подсветки вынесены в отдельные заменяемые и расширяемые слои. Для повышения отзывчивости и снижения задержек при обработке ввода будут оптимизированы опрос (polling) датчиков, обработка кнопок, кликов и вращения колеса. На одном уровне будут поддерживаться как проводные, так и беспроводные мыши.

Отмечается, что компания Keychron участвует в разработке открытой прошивки для клавиатур QMK, и этот опыт построения экосистемы с привлечением сообщества оказался успешным и позволил сделать клавиатуры более настраиваемыми, прозрачными и удобными. Но для игровых мышей пока применяются только закрытые прошивки, не позволяющие проверить или модифицировать код, отвечающий за обработку кликов, тонкую настройку датчиков, работу колеса, подсветку и организацию беспроводной связи. Проект ZGM призван создать открытую платформу, при помощи которой разработчики программных и аппаратных компонентов смогут экспериментировать, делиться улучшениями и разрабатывать новые прошивки игровых мышей.

  1. OpenNews: Выпуск свободной операционной системы реального времени Zephyr 1.8
  2. OpenNews: Компания System76 опубликовала открытую клавиатуру Launch
  3. OpenNews: Уязвимость MouseJack позволяет получить контроль над системами, использующими беспроводные мыши
  4. OpenNews: GNOME и Firefox намерены отключить по умолчанию вставку средней кнопкой мыши
Обсуждение (85 +26) | Тип: К сведению |
Следующая страница (раньше) >>



Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2026 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру