The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

Rocky Linux ввёл в строй репозиторий для оперативного устранения уязвимостей

15.05.2026 20:40 (MSK)

Разработчики дистрибутива Rocky Linux объявили о создании отдельного репозитория для внеплановой публикации срочных обновлений пакетов с устранением уязвимостей, не синхронизированного с репозиториями Red Hat Enterprise Linux. Отмечается, что проект Rocky Linux придерживается принципа максимально близкого соответствия пакетной базе RHEL, при этом возникающие последнее время угрозы безопасности вынуждают сделать исключение.

В репозитории "security" будут публиковаться только экстренные обновления, формируемые в случаях, когда без предварительного уведомления раскрываются сведения о критических уязвимостях и имеется рабочий эксплоит, но разработчики RHEL не успели сформировать обновления с исправлениями. Подобная ситуация наблюдалась с уязвимостями Copy Fail, Dirty Frag и Fragnesia.

Благодаря репозиторию "security", проект Rocky Linux сможет самостоятельно оперативно опубликовать обновления, не дожидаясь, когда это сделает компания Red Hat. После выхода исправления от RHEL, опубликованный для RHEL пакет заменит собой пакет с исправлением от Rocky Linux. По умолчанию репозиторий "security" отключён, потребуется выполнить команду "sudo dnf --enablerepo=security update" для его активации.

Тем временем, дистрибутив Alma Linux, не дожидаясь RHEL, публиковал обновления пакетов для оперативного устранения уязвимостей ssh-keysign-pwn, NGINX Rift, Fragnesia, Dirty Frag и Copy Fail. Вначале пакеты размещались в тестовом репозитории "almalinux-testing", а затем переносились в основной.

  1. Главная ссылка к новости (https://rockylinux.org/news/20...)
  2. OpenNews: Fragnesia - уязвимость в ядре Linux, позволяющая получить root через изменение страничного кэша
  3. OpenNews: Выпуск дистрибутива Rocky Linux 10.1
  4. OpenNews: CentOS и Rocky Linux объявили о поддержке архитектуры RISC-V
  5. OpenNews: Уязвимость в Linux-подсистеме pidfd, позволяющая прочитать недоступные пользователю файлы
  6. OpenNews: Предложен killswitch для экстренного отключения уязвимой функциональности в ядре Linux
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/65457-rockylinux
Ключевые слова: rockylinux
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (31) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, Аноним (1), 21:03, 15/05/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +7 +/
    Опомнились, когда все перебежали на AlmaLinux, у которого фиксы и релизы выходят почти без задержек.
     
     
  • 2.4, Аноним (4), 21:51, 15/05/2026 [^] [^^] [^^^] [ответить]  
  • –2 +/
    >все перебежали на

    Ну не все, свой % имеют:
    https://opennet.ru/64277-top500

     
  • 2.5, Аноним (5), 21:51, 15/05/2026 [^] [^^] [^^^] [ответить]  
  • +/
    А я смотрю, нет никого.
     

  • 1.2, Colorado_House_of_Representatives (?), 21:07, 15/05/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Припозднились. В alma схожий принцип уже давно реализован.
     
     
  • 2.3, LaunchWiskey (ok), 21:50, 15/05/2026 [^] [^^] [^^^] [ответить]  
  • +7 +/
    Полагаю, дело не в припозднились, а в том, что Rocky изначально планировали быть максимально точной копией RHEL, поэтому, в отличии от AlmaLinux, ничем подобным и не думали заморачиваться.
     
     
  • 3.10, freehck (ok), 02:08, 16/05/2026 [^] [^^] [^^^] [ответить]  
  • +/
    > Полагаю, дело не в припозднились, а в том, что Rocky изначально планировали
    > быть максимально точной копией RHEL, поэтому, в отличии от AlmaLinux, ничем
    > подобным и не думали заморачиваться.

    Да, Курцер хотел продолжать тупо делать CentOS, без особых изменений в подходе к поддержке дистрибутива. И его можно понять: CentOS же работал и был востребован в течение стольких лет... Казалось бы, зачем меняться?.. Что ж, до него начинает что-то доходить, но походу уже поздно.

     
  • 2.7, Аноним (7), 23:13, 15/05/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Ну если в Alma, реализован, значит наверное Rocky, нельзя.
     
  • 2.14, penetrator (?), 07:35, 16/05/2026 [^] [^^] [^^^] [ответить]  
  • +3 +/
    У альмы нет совместимости бинарной с рхел, у них развязаны руки. Было бы странно, если бы было по-другому.
     

  • 1.8, Аркагоблин (?), 23:52, 15/05/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    Почему Rocky и Alma не объединяться? А то 2 дистрибутива с одной целью - быть бесплатным клоном RHEL после закрытия CentOS
     
     
  • 2.9, freehck (ok), 02:00, 16/05/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > Почему Rocky и Alma не объединяться? А то 2 дистрибутива с одной целью - быть бесплатным клоном RHEL после закрытия CentOS

    Ну эдак можно спросить, почему Debian и Ubuntu не объединятся... Ну или почему вообще существуют форки-деривативы. =)

    Что ж. Наверное потому, что за Rocky Linux стоит Грегори Курцер, который основатель CentOS, и его компания Ctrl IQ; а за Alma Linux стоит Игорь Селецкий и его компания CloudLinux. Rocky — контролируется напрямую CIQ и вроде как живёт, продавая его коммерческую поддержку, Alma же — контролируется через некоммерческий фонд, в уставе которого закреплено, что ни одна компания не может его контролировать полностью. Таким образом, они во-первых прямые конкуренты, а во-вторых у них диаметрально противоположные модели управления. Ну то бишь тупо разные стейкхолдеры с сильно разными интересами.

    Плюс, я слышал, что они вроде как решили несколько по-разному развиваться после того, как RedHat закрыл доступ к сырцам. Но по данному вопросу я глубоко не копал и шибко не в курсе.

    Главное, что нужно помнить: дистрибутивы — это всегда про политику, и основное их различие как правило в том, какой устав, кто главный и как принимаются решения.

     
     
  • 3.29, Аноним (29), 01:28, 18/05/2026 [^] [^^] [^^^] [ответить]  
  • +/
    > после того, как RedHat закрыл доступ к сырцам

    Они же под GPL или как это?

     
     
  • 4.35, freehck (ok), 10:43, 18/05/2026 [^] [^^] [^^^] [ответить]  
  • +/
    >> после того, как RedHat закрыл доступ к сырцам
    > Они же под GPL или как это?

    Как оказалось, очень просто.

    GPL обязывает RedHat предоставлять исходники всем получателям ПО. И RedHat следует букве лицензии: если у тебя с ними заключён коммерческий договор, ты ставишь себе RHEL и имеешь право скачать srpm любого пакета, который поставил в свою систему, а RedHat в свою очередь обязаны тебе этот srpm предоставить. И предоставляют.

    Однако если ты посмеешь использовать эти исходники для того, чтобы распространять их дальше, ну например в целях перепаковать их и сделать свой дериватив по типу того, каким был CentOS — то RedHat просто расторгнет с тобой контракт: таким образом ты больше не сможешь получать ПО, а значит и исходники тебе предоставлять они не обязаны.

    То есть формально GPL соблюдена: ты всё ещё можешь заключить с RedHat договор, и получить ПО со всеми исходниками. Единожды. И у тебя будет слепок текущего состояния дистрибутива. Но после этого — никаких обновлений, и естественно никаких исходников этих обновлений. А кому нужен слепок дистрибутива без обновлений? Правильно, никому.

    Да, это шантаж. Легализованный, конечно, но как верно писал Николай Носов: "а какая мне разница, по закону меня грабят, или не по закону"?

     
  • 2.17, Аноним (17), 10:30, 16/05/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Почему Kfc, с Бургеркингом не обьединятся).
    Ну или с ларьком Узбекским, или с шаурмечной.
    Ато там и там гамбургеры.
     
     
  • 3.30, Аноним (29), 01:37, 18/05/2026 [^] [^^] [^^^] [ответить]  
  • +/
    И при этом, в данном случае у каждой бюргерной - куча своих недостатков,
    включая свои баги и достоинства у других.
    - И попробуй выбери из миллион+... линуксов,
    да ещё все с разными DE или их настройками.

    Плюс(возможность форкания) - стал минусом, даже проклятием.
    А, самое же весёлое то, что от чужих патентов не защищает никакая GPL, лишь на пользователя взваливая это проблему. А, то что они там с фондом договорились - ну так 1) только с ним же... правильно понимаю что, речь тогда была даже не про *BSD? 2) сегодня договорённость есть а, завтра нет.

     

  • 1.11, Аноним (11), 06:39, 16/05/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    К них разное управление, разные люди, разные подходы, но фактически оба "принимают" и выпускают решения, принятые и выпушенные в RHEL.
    [Мы не одинаковые.jpg]
     
     
  • 2.12, Аноним (11), 06:42, 16/05/2026 [^] [^^] [^^^] [ответить]  
  • +/
    это на коммент выше что Alma и Rocky разные
     
     
  • 3.13, Аноним (11), 06:57, 16/05/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    На левой фабрике сорцы RHEL разливают в свой дистрибутив вертикально, а на правой - сверху вниз. Как ты не видишь разницу?
     

  • 1.15, Аноним (-), 08:26, 16/05/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Всё! Свободное Сообщество решило, что для клонов RHEL больше к никакой бинарной совместимости стремиться не надо. Этот этап пройден. Идём дальше.
     
     
  • 2.27, нах. (?), 05:27, 17/05/2026 [^] [^^] [^^^] [ответить]  
  • +/
    идентичности а не совместимости. Совместимость abi - сохраняется.

    А больше таки да, ничего и не надо никому.

     

  • 1.16, Аноним (16), 08:57, 16/05/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    С двух сторон "долбят" шапку. Но ничего у них не выйдет. Межделмаш таких "умников" уже много раз перемалывал. И этих прожует и выплюнет. И даже покупать ничего и ни у кого на этот раз не будет. Фёдор ему поможет.
     
     
  • 2.22, онанист (?), 18:19, 16/05/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Межделмаш таких "умников" уже много раз перемалывал.

    как, например, OS/2?
    или как домино?

     
     
  • 3.28, нах. (?), 05:37, 17/05/2026 [^] [^^] [^^^] [ответить]  
  • +/
    > или как домино?

    notes жи (домино вебсервер и тот недолго)

    куплено в 95м за 3.2 ярда (вместе с лотусом), продано в 19м за 1.8 каким-то безвестным индусам вместе с кучей другого мусора. Учитесь делать гешефты! (да, это без пересчета инфляции. Т.е. на самом деле за 0.18)

    Интересно, где они потом найдут л-в впарить им труп в красной кепке?

     

  • 1.19, Анонимный Ананас (?), 17:39, 16/05/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Именно поэтому надо ставить Ubuntu и не морочить голову
     
     
  • 2.21, онанист (?), 18:18, 16/05/2026 [^] [^^] [^^^] [ответить]  
  • –3 +/
    вот када у бубунты будет LTS забесплатно 10 лет- тогда приходите
     
     
  • 3.31, Аноним (29), 01:41, 18/05/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Забавно что они ещё и "дыр" же понапихали за $ во все дыры...  какой каламбур;)
    - как никто другой(ok ещё гугл, если речь про opensource)
     
  • 2.26, нах. (?), 05:24, 17/05/2026 [^] [^^] [^^^] [ответить]  
  • +/
    тем временем - успешные успехи бабуинты (это состояние на СЕГОДНЯ):

    не прошло и года как они подибили aead. Делайте ваши ставки сколько еще времени у них займет бэкпорт dirtyfuck'а или как там он называетсо (и сколько новых к тому времени найдут роботы)

    linux (5.15.0-179.189) jammy; urgency=medium (медиум, блжд! а... ну собственно, да, чего спешить, все равно локал рут)

      * jammy/linux: 5.15.0-179.189 -proposed tracker (LP: #2151014)

      * CVE-2026-31419
        - net: bonding: fix use-after-free in bond_xmit_broadcast()

      * CVE-2026-31431
        - crypto: scatterwalk - Backport memcpy_sglist()
        - crypto: algif_aead - use memcpy_sglist() instead of null skcipher
        - crypto: algif_aead - Revert to operating out-of-place
        - crypto: algif_aead - snapshot IV for async AEAD requests
        - crypto: authenc - use memcpy_sglist() instead of null skcipher
        - crypto: authencesn - Do not place hiseq at end of dst for out-of-place
          decryption
        - crypto: authencesn - Fix src offset when decrypting in-place
        - crypto: af_alg - Fix page reassignment overflow in af_alg_pull_tsgl
        - crypto: algif_aead - Fix minimum RX size check for decryption

     

  • 1.32, Аноним (29), 01:43, 18/05/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Предлагаю добавить в "Ключевые слова:" тэг типа security
     
     
  • 2.33, Аноним (33), 07:35, 18/05/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Уже есть http://security.opennet.ru
     
     
  • 3.34, Аноним (29), 10:37, 18/05/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Во первых - https://security.opennet.ru

    Во вторых - и причём тут это, ещё отошлите к CVE спискам...

     
  • 3.37, нах. (?), 18:19, 19/05/2026 [^] [^^] [^^^] [ответить]  
  • +/
    security.opennet.ru uses an invalid security certificate. The certificate is only valid for the following names: m.opennet.ru, mobile.opennet.ru, opennet.ru, ssl.opennet.ru, www.opennet.ru

    сразу видно, про безопастность что-то!

     

  • 1.36, нах. (?), 18:59, 18/05/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    кстати, обновления для nginx так и нет. Ну правельна, этж appstream, чего его обновлять

     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2026 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру