| 1.1, Аноним (1), 10:33, 29/05/2026 [ответить] [﹢﹢﹢] [ · · · ]
| +/– | |
> TLDR: A distro-specific Linux LPE found by harnessing LLMs into better multihop knowledge composition. Read on for affected distros, mitigations, and vulnerability details.
Ну конечно же LLM нашли, а не люди.
| | |
| |
| |
| 3.57, Аноним (57), 17:45, 29/05/2026 [^] [^^] [^^^] [ответить]
| –1 +/– | |
Лучше бы эти тысячи глаз смотрели, что вайбкодят, а не вслепую печатать миллионы строк, тз-за чего получается вот это:
> не выполняются дополнительные проверки корректности параметров | | |
|
| 2.10, Аноним83 (?), 11:49, 29/05/2026 [^] [^^] [^^^] [ответить]
| –3 +/– |
Так оно никому не мешало, как и множество других ошибок которые ИИ находит.
Всё что приводило к падениями и без того пофиксили.
| | |
|
| 1.3, Аноним (3), 10:39, 29/05/2026 [ответить] [﹢﹢﹢] [ · · · ]
| –2 +/– |
Каждый день больше сотни уязвимостей находят нейронки. Так за лет десять можно добиться и приемлемого качества устаревших к тому моменту версий ядра.
| | |
| |
| 2.60, Аноним (57), 17:50, 29/05/2026 [^] [^^] [^^^] [ответить]
| +/– | |
> можно добиться
К сожалению, новый объём добавляют экспоненциально больше.
| | |
|
| 1.4, Sm0ke85 (ok), 10:47, 29/05/2026 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
>Каждый день больше сотни уязвимостей находят нейронки. Так за лет десять можно добиться и приемлемого качества устаревших к тому моменту версий ядра.
В свете еще и постквантовых историй, думаю, получится лагучее нечто, которое сравнимо будет по жору ресурсов с виндой, правда та скорее всего к тому времени вообще вся только на вебе будет (тупо магазин-на-диване) ))))
| | |
| |
| 2.18, Пыщь (?), 12:43, 29/05/2026 [^] [^^] [^^^] [ответить]
| +/– |
Где-то в недрах этого форума один комментатор пытался возразить на низкую производительность солярки (может другой почтительной ОС, почему-то солярка в башке крутится) по сравнению с линухами и фряхами. Его упоминиание, "когда подтянете безопасность и изоляцию до сравнимого уровня - вот тогда и сравним производительность" (так мне припоминается, суть та же), было пропущено мимо кассы.
| | |
| 2.21, проапоаоапроап (?), 13:02, 29/05/2026 [^] [^^] [^^^] [ответить]
| –8 +/– | |
> лагучее нечто, которое сравнимо будет по жору ресурсов с виндой
У меня Windows работает без видимых тормозов и глюков.
А в интерфесе Гнома я замечаю легкое подтораживание при операциях.
А се потому, что Windows создавали специалисты за зарплату, а не бесплатные GPL-рабы.
| | |
| |
| 3.32, Аноним83 (?), 14:38, 29/05/2026 [^] [^^] [^^^] [ответить]
| +3 +/– | |
Так пока гном пилили бесплатный он и был вполне, а потом там создали фонд бездельников, которые сделали гтк3 с css и прочей фигнёй - вот тогда тормоза и начались в полный рост.
В венде же оконное АПИ с 90х капитально не менялось, только расширялось по сути.
Поэтому даже дотнеты и всякие мфк до того не могли надёжно затормозить гуй :)
| | |
| |
| |
| 5.72, Аноним83 (?), 22:56, 29/05/2026 [^] [^^] [^^^] [ответить]
| +/– |
Забавно слышать.
Ничего что тот 3.11 ещё на всяких 286 работал, а 95-98 уже и на пнях, у которых производительность была в РАЗЫ выше тупо за счёт частоты проца?
А ничего что последующие лет 5 (1995-2000) частота процов выросла раз в 15, а в месте с тем и производительность раз в 20 поди, учитывая ещё и оптимизации в железе и отдельные видяхи.
Тормоза бывали наверное на 9х линейке, но скорее из за архитектуры, когда броадкастовое оконное сообщение могло в какомнить окне другой проги застрять и подвесить остальные.
Но сам гуй работал вполне нормально и плавно.
| | |
|
|
| 3.41, нах. (?), 15:10, 29/05/2026 [^] [^^] [^^^] [ответить]
| –1 +/– |
> А в интерфесе Гнома я замечаю легкое подтораживание при операциях.
> А се потому, что Windows создавали специалисты за зарплату, а не бесплатные
бесплатные тебе athena widgets создали - оно выглядело конечно страшненько, по сравнению даже с 95й вендой, но и создано было на десять лет раньше.
А гомотормоза - это как раз платные, на деньги ibm. И это ты еще их os/2 workplace shell не видал. Вот где тормоза всем тормозам тормоза были!
(у microsoft в ее presentation manager все было страшненько но вполне быстренько по уровню того железа, понадобилась личная антимидасовская рука IBM чтоб все замедлить до полного безобразия)
| | |
| 3.46, Аноним (46), 15:50, 29/05/2026 [^] [^^] [^^^] [ответить]
| +/– |
А там хотя-бы пуск без тормозов открывается написанный на react native и полный рекламы?
| | |
| |
| 4.62, Аноним (61), 18:55, 29/05/2026 [^] [^^] [^^^] [ответить]
| +/– |
У меня без тормозов (и рекламы нет), но комп не кора дуба, а очень мощный и суперпроизводительный... i3 12100
| | |
|
| 3.48, Sm0ke85 (ok), 16:20, 29/05/2026 [^] [^^] [^^^] [ответить]
| –1 +/– |
>А в интерфесе Гнома я замечаю легкое подтораживание при операциях.
Смотри драйвера, это не в ОС'ях проблема...
>А се потому, что Windows создавали специалисты за зарплату, а не бесплатные GPL-рабы.
Пф, ерунда какая-то, ты ж вообще не понимаешь о чем рассуждаешь, винда - это мизерный процент рынка, особенно если сервера смотреть и остальное телеком оборудование, я уж не говорю про смартфоны и планшеты, и т.п....
| | |
| 3.64, Аноним (61), 18:57, 29/05/2026 [^] [^^] [^^^] [ответить]
| +1 +/– |
Поддерживаю, винда на последних билдах, что 10 что 11 работает быстро, если комп не совсем кoпpoлит
| | |
| 3.71, Скотобаза (?), 20:58, 29/05/2026 [^] [^^] [^^^] [ответить]
| +/– |
У меня на к6-2-300 летал гном. На 64мб памяти при том что там были анимации, текстуры под дерево и ска я не знал как это отключить. Но под бздей 4.5. под лоликсом все было плохо даже в cde(rh 9)
| | |
|
|
| 1.5, нах. (?), 10:50, 29/05/2026 [ответить] [﹢﹢﹢] [ · · · ]
| +7 +/– | |
Для эксплуатации уязвимости в системе должно быть разрешено создание пространств имён идентификаторов пользователей (user namespace)
опять двадцатьпять - мы дали пользователям рута но так чтоб они не стали рутами, но они стали рутами!
тьфу, расходимся, не на что тут смотреть.
| | |
| |
| 2.19, Ы (?), 12:50, 29/05/2026 [^] [^^] [^^^] [ответить]
| +/– |
Мне недавно рассказывали namespace это другое, это избавляет от suid и спасает мир.
| | |
| |
| 3.26, нах. (?), 14:14, 29/05/2026 [^] [^^] [^^^] [ответить]
| +1 +/– | |
ну вот мы тут уже двести раз эти грабли обсуждали, а оно снова вот.
| | |
|
| 2.20, RM (ok), 12:51, 29/05/2026 [^] [^^] [^^^] [ответить]
| +/– |
за пространства имен не скажу, может и так.
но я смотрел эти upcall относительно недавно, вангую там еще есть места где по тому же приципу можно порезвиться.
| | |
| |
| 3.49, нах. (?), 16:30, 29/05/2026 [^] [^^] [^^^] [ответить]
| +/– |
> за пространства имен не скажу, может и так.
> но я смотрел эти upcall относительно недавно, вангую там еще есть места
> где по тому же приципу можно порезвиться.
по тому же принципу резвиться можно сколько угодно - идея в том что ядро вызывает юзерленд хелпер, работающий, ну разумеется, от рута. Но и делающий ровно то что ему велел - рут. А у нас рут не рут, откуда и проблема. Т.е. она на самом деле не в ведре (хотя то и могло бы отфильтровать мусор на входе, ну вот нишмагло)
| | |
|
|
| 1.6, Аноним (6), 10:52, 29/05/2026 [ответить] [﹢﹢﹢] [ · · · ]
| –4 +/– |
CIFS — это устаревший диалект SMB 1.0. Сегодня ему на смену пришли более быстрые и безопасные версии SMB 2.0 и SMB 3.0. Из-за уязвимостей в безопасности первая версия CIFS/SMB 1.0 по умолчанию отключена в современных операционных системах. Для работы с современными файловыми серверами рекомендуется использовать протоколы SMB 2/3.
| | |
| |
| |
| 3.11, Аноним (6), 11:52, 29/05/2026 [^] [^^] [^^^] [ответить]
| +/– |
В Windows нужно специально компонент CIFS ставить для доступа к серверам, работающим на SMB1.
| | |
| |
| 4.13, Аноним (6), 11:54, 29/05/2026 [^] [^^] [^^^] [ответить]
| +/– |
А в 11-ке еще и вручную реестр править в 2-х местах (для версии Pro, для Home еще один компонент найти и установить).
| | |
|
|
| 2.39, нах. (?), 15:00, 29/05/2026 [^] [^^] [^^^] [ответить]
| +/– | |
> CIFS — это устаревший диалект SMB 1.0
кекспертиза этого сайта . ну или нейробред, наверное какой-нибудь китайской нейронки.
| | |
|
| |
| |
| 3.14, bOOster (ok), 12:06, 29/05/2026 [^] [^^] [^^^] [ответить]
| +/– |
> Нет, не самая. В ядре еще есть HTTP сервер.
HTTP протокол много проще чем SMB/CIFS
| | |
| |
| |
| 5.29, bOOster (ok), 14:28, 29/05/2026 [^] [^^] [^^^] [ответить]
| –4 +/– |
>>много проще
> И это оправдывает запихивание в ядро прикладухи?
Если архитектура Линя убога и крива - что делать остается?
Во FreeBSD, например, все решается посредством NetGraph. Не в ядре - но со всеми "ядерными" бонусами.
| | |
| |
| 6.54, нах. (?), 16:48, 29/05/2026 [^] [^^] [^^^] [ответить]
| +/– | |
> Если архитектура Линя убога и крива - что делать остается?
быстро глотать свой галоперидол
А как дожуешь - можешь идти чинить прямую и бохатую фребеесде.
А то я глянул бегло текущее состояние - там все еще в рассылочках и конечно же - дискордике _обсуждают_ как им к венде поганой подключиться. Потому что ой... а никак!
Уже пять лет.
Логично - нет подключения, нет проблем.
| | |
|
|
| 4.24, Аноним83 (?), 13:57, 29/05/2026 [^] [^^] [^^^] [ответить]
| +/– | |
Вы бы видели сколько там навалили заголовков и прочего в этот HTTP, а ещё всякие хитрые переносы строк, дублирующиеся заголовки которые не должны дублироватся, миме кодировки и прочая....
Уж лучше SFTP/FTP если хочется именно файлы и простоты.
| | |
|
| 3.25, Аноним83 (?), 13:58, 29/05/2026 [^] [^^] [^^^] [ответить]
| +/– |
Это с каких пор!?
Там был простенький accept фильтр который не возвращал эвент о приёме соединения пока не поступят данные, а про http я не слышал.
| | |
| |
| 4.55, нах. (?), 16:50, 29/05/2026 [^] [^^] [^^^] [ответить]
| –1 +/– |
> Это с каких пор!?
> Там был простенький accept фильтр который не возвращал эвент о приёме соединения
> пока не поступят данные, а про http я не слышал.
accf_http там был с версии примерно 3.
А ktls c 15й
(как обычно, спонсоред кем-то вроде нетфигса и нахрен не нужен простым смертным)
| | |
| |
| 5.63, Аноним83 (?), 18:57, 29/05/2026 [^] [^^] [^^^] [ответить]
| +/– |
Да не http сервер это, даже близко.
Это accept фильтр, который тригерит евент только тогда, когда увидит CRLFCRLF - окончание заголовка хттп запроса.
И не в линухе а во фре.
В линухе простой фильтр который тригерит accept() когда в сокете уже есть данные.
А ktls не полностью в ядре, в ядре только шифрование/дешиврофвание потока, что весьма удобно: читаешь/пишешь в сокет как обычно. А весь обмен ключами и прочее вынесено в юзерспейс.
| | |
| |
| 6.69, нах. (?), 20:50, 29/05/2026 [^] [^^] [^^^] [ответить]
| +/– |
> весьма удобно: читаешь/пишешь в сокет как обычно. А весь обмен ключами
> и прочее вынесено в юзерспейс.
ну вон видишь там - cifs уже довыносились. Именно в этом месте и дыра.
| | |
|
| 5.65, Энтомолог_русолог (ok), 19:01, 29/05/2026 [^] [^^] [^^^] [ответить]
| –1 +/– |
Нех-нах-пох или кто ты там
Чем тебе мешает ktls «ненужный простым смертным»?
Он у тебя и не загружается. Модули вообще штука такая, что можно собрать модулями всякую фигню, но грузится у тебя будет только что тебе нужно
Ну добавили и что?
Тебя спросить забыли что ли?
Ну так тебя не спрашивали никогда и ни о чем, твое мнение даже мамке твоей не интересно
| | |
| |
| 6.68, нах. (?), 20:47, 29/05/2026 [^] [^^] [^^^] [ответить]
| +/– | |
> Чем тебе мешает ktls «ненужный простым смертным»?
с чего ты взял что он мне чем-то мешает? Мне еще одна мертвая операционная система в общем тоже ничем не мешает. Ну сдохла. Выкрасить и выбросить, это ж не любимая кошка.
> но грузится у тебя будет только что тебе нужно
наивный дятел...
2 1 0xffffffff80eb7000 37a9b8 zfs.ko
3 2 0xffffffff81232000 2b28 acl_nfs4.ko
4 2 0xffffffff81235000 247c0 krpc.ko
и вот попробуй сделать чтоб первый грузился, а следующие два - нет.
(из такого вот места росли руки у людей, угробивших таки native реализацию zfs)
Впрочем, после погляда в сторону состояния дел с самбой - ребята, этот труп вообще уже гнилой давно, и черви уже доедают. Его даже палочкой трогать не надо, просто отойдите подальше.
Хорошая была ОС. Даже еще в 16м году ничего выглядела. Но уже все. Совсем.
| | |
|
|
|
|
| 2.27, нах. (?), 14:15, 29/05/2026 [^] [^^] [^^^] [ответить]
| +/– | |
> Самая бестолковая идея была тащить CIFS в ядро.
действительно, где ж фс еще должна быть, не в ядре же ж! Точно не в ядре!
| | |
| |
| 3.28, bOOster (ok), 14:26, 29/05/2026 [^] [^^] [^^^] [ответить]
| –1 +/– |
>> Самая бестолковая идея была тащить CIFS в ядро.
> действительно, где ж фс еще должна быть, не в ядре же ж!
> Точно не в ядре!
Конечно не в ядре. Во FreeBSD такие тупые костыли решаются посредством NetGraph. Не в ядре, но со всеми бонусами ядерного расположения.
Ну а линь подчеркивает свое абсолютно убогое проектирование.
| | |
| |
| 4.33, Аноним83 (?), 14:40, 29/05/2026 [^] [^^] [^^^] [ответить]
| +/– | |
Даже не знаю с чего начать.
1. Во фре есть ядерный самба модуль, но заброшенный вроде.
2. нетграф - тоже ядерные модули.
| | |
| |
| 5.38, нах. (?), 14:58, 29/05/2026 [^] [^^] [^^^] [ответить]
| +/– | |
> Даже не знаю с чего начать.
с вызова бригады психиатров, там их клиент.
netgraph всего лишь набор фильтров. (и да, ядерных, но вообще-то это мы как раз могли бы прекрасненько в user space пережить. Т.е. тут ровно наоборот сделано - то что в нормальных ос обрабатывается в userspace - вынесено в ядро, потому что могли. А вот доступ к vfs у нас только из ядра.)
| | |
| |
| 6.45, Аноним83 (?), 15:32, 29/05/2026 [^] [^^] [^^^] [ответить]
| +/– |
Не совсем/всегда фильтров.
Там есть модули которые реализует протоколы, тот pppoe кусками нетграфа собирается/разбирается, есть модули хаб/свитч и пр.
Чисто фильтр - это пожалуй только бпф.
В юзерспейс это раньше было только через диверт сокеты - сильно накладнее. Нетмап, дпдк и прочее появилось только лет через 10-15 после нетграфа, на уже сильно более мощном железе. Провадеры многие фрю не любили но выбора на чём собирать пппое сервер у них не было, линукс совсем не тянул со своим юзерспейсом. (Хотя извращенцы и трафик инспектор ставили...)
Для файловой системы есть же FUSE.
Для моих скромных потребностей sshfs более чем хватает в этом плане.
| | |
| |
| 7.52, нах. (?), 16:42, 29/05/2026 [^] [^^] [^^^] [ответить]
| +/– |
> Не совсем/всегда фильтров.
> Там есть модули которые реализует протоколы, тот pppoe кусками нетграфа собирается/разбирается,
так это и есть набор сетевых фильтров. pppoe в юзерспейсе только согласованием соединения занимается. А дальше поток сливается в собранную им нетграфовую цепочку.
> линукс совсем не тянул со своим юзерспейсом. (Хотя извращенцы и трафик
там как раз in-kernel pppd. Проблема в том что им невозможно было управлять - вот этих-то фильтров ему и не хватало. Он-то был рассчитан на /dev/ttyS* и serial line из которой можно напрямую читать поток как из файла. А тут нет никакого файла, а есть raw socket.
Поэтому rp-pppoe аж ДВАЖДЫ таскал весь поток туда-сюда, чтоб ему через pty просунуть то что он умеет обрабатывать. Скорость и эффективность подхода пробивали отнюдь не потолок.
> Для файловой системы есть же FUSE.
fuse это всего лишь экспорт кернельного vfs В юзерспейс. Сама она - в ядре, где vfs и живет.
Ничего хорошего от этого как ты понимаешь не возникает. (греку с цыганом удалось, но они работали в паре и пооптимизировали конкретный случай и тот не на фре, там все плохо)
Осмысленно для какого-нибудь sshfs который все равно целиком в юзерспейсе работает, а на чудеса производительности от него никто и не закладывался.
| | |
| |
| |
| 9.67, нах. (?), 20:08, 29/05/2026 [^] [^^] [^^^] [ответить] | +/– | accf_ были за двадцать лет до линуксного С самбой весь смысл ее использования... текст свёрнут, показать | | |
| |
| |
| 11.74, нах. (?), 23:34, 29/05/2026 [^] [^^] [^^^] [ответить] | +/– | хм, вроде в 11й фре вполне приличная реализация nfs4, только без pNFS как обычно... текст свёрнут, показать | | |
|
|
|
|
|
|
|
|
|
|
| 1.15, Archer73 (ok), 12:10, 29/05/2026 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
А как разместить собственный файл конфигурации /etc/nsswitch.conf не имея прав администратора?
| | |
| |
| 2.16, Аноним (16), 12:16, 29/05/2026 [^] [^^] [^^^] [ответить]
| +/– |
В private namespace у тебя вся фс, начиная с / может принадлежать пользователю (и быть пустой, без файлов). Просто создаешь нужный файл и все.
| | |
|
| 1.30, Аноним (30), 14:30, 29/05/2026 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
Я правильно понимаю, что ОС Альт/Роса/РедОС/Астра неуязвимы? ФСТЭК сертифицированные дистрибутивы отечественных Linux защищены?
| | |
| |
| |
| 3.40, нах. (?), 15:02, 29/05/2026 [^] [^^] [^^^] [ответить]
| –1 +/– | |
> Проверь и отпишись, что ты как маленький!
что это ты не по уставу обращаешься?
"ПРОВЕРИТЬ И ДОЛОЖИТЬ! БЕГОМ! УВА, УВА, УВА!"
| | |
|
| 2.50, Аноним (50), 16:30, 29/05/2026 [^] [^^] [^^^] [ответить]
| +/– |
За РедОС и Астру не скажу, но в Альте unprivileged_userns_clone отключено по умолчанию.
| | |
| |
| 3.56, нах. (?), 16:52, 29/05/2026 [^] [^^] [^^^] [ответить]
| +/– |
> За РедОС и Астру не скажу, но в Альте unprivileged_userns_clone отключено по
> умолчанию.
так точно! Разрешите идти докладывать товарищ-подполковнику?!
| | |
|
|
| 1.34, жявамэн (ok), 14:41, 29/05/2026 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
cat /boot/config-7.0.10-0-stable |grep CIFS
CONFIG_CIFS=m
# CONFIG_CIFS_STATS2 is not set
CONFIG_CIFS_ALLOW_INSECURE_LEGACY=y
CONFIG_CIFS_UPCALL=y
CONFIG_CIFS_XATTR=y
CONFIG_CIFS_POSIX=y
CONFIG_CIFS_DEBUG=y
# CONFIG_CIFS_DEBUG2 is not set
# CONFIG_CIFS_DEBUG_DUMP_KEYS is not set
CONFIG_CIFS_DFS_UPCALL=y
CONFIG_CIFS_SWN_UPCALL=y
# CONFIG_CIFS_SMB_DIRECT is not set
CONFIG_CIFS_FSCACHE=y
# CONFIG_CIFS_COMPRESSION is not set
lsmod |grep cifs
ну фсе теперь мой алпайн взломают (интересно правда как если он в отдельном влане и не имеет доступа к интернету вообще)
| | |
| |
| 2.42, нах. (?), 15:16, 29/05/2026 [^] [^^] [^^^] [ответить]
| +/– |
> ну фсе теперь мой алпайн взломают (интересно правда как если он в
> отдельном влане и не имеет доступа к интернету вообще)
держи в курсе.
(и может скажем ему что уязвимость на самом деле - в userland утилитке? А модуль, который ее запустит, за него загрузит шибкоумное ведро с шибкоумными болтами.)
| | |
|
|