Профиль: Аноним (вход | регистрация) неRU opennet.me  
OpenNET

[ новости /+++ | форум | теги |    ]

·11.10.2026 Доступна СУБД SQLite 3.54 с оптимизациями, расширением CLI и прекращением поддержки Windows XP (33 +5)
  Опубликован релиз SQLite 3.54, легковесной СУБД, оформленной в виде подключаемой библиотеки. Код SQLite распространяется как общественное достояние (public domain), т.е. может использоваться без ограничений и безвозмездно в любых целях. Финансовую поддержку разработчиков SQLite осуществляет специально созданный консорциум.

Основные изменения:

  • Проведены оптимизации, позволившие ускорить прохождение теста speedtest1 примерно на 4% по сравнению с прошлой версией и на 7.5% по сравнению с выпуском 3.51 годичной давности. Результаты могут меняться в зависимости от вида нагрузки, сборочных опций, CPU, компилятора и операционной системы.
  • В утилите sqlite реализована возможность использования escape-последовательностей для показа дополнительной информации о состоянии в приглашении командной строки, например, "/x" для сведений об открытой транзакции, "/r" для БД в режиме только для чтения, "/m" для БД, хранимой только в оперативной памяти, "/f" для вставки имени файла с БД, "/v" для показа версии SQLite, "/:" и "/;" для построения условных выражений, "/u" и "/h" для вставки имени пользователя и хоста. Настройка шаблона приглашения командной строки осуществляется через переменные окружения SQLITE_PS1 и SQLITE_PS2.
  • В утилите sqlite в команду ".mode" добавлены опции "--ifmt", "--rowcount on" и "--titles always" для настройки формата чисел с плавающей запятой и управления показом счётчика строк и заголовка. Заменён обработчик команды ".diskused". По умолчанию оставлен заголовок с именами столбцов, если запрос не вернул строк, а также отключена чистка нулевых байтов при выводе blob-ов в Unix-системах.
  • В планировщике запросов ускорено выполнение операций UPDATE в ситуациях, когда имеются индексы по выражениям, но индексируемое значение не меняется. Оптимизировано выполнение операций "expr OR TRUE" и "expr OR FALSE". Обеспечено игнорирование выражения DISTINCT в SELECT-подзапросах, указанных справа от оператора "IN". Ускорена обработка и снижено потребление памяти при указании в UNION-запросах выражения "LIMIT 1".
  • В команде ALTER TABLE обеспечен вывод ошибки для любых попыток добавления, удаления или переименования столбцов с зарезервированными именами "ROWID", "_ROWID_" и "OID".
  • Добавлена SQL-функция diskused() для оценки места, которое таблицы и индексы занимают на накопителе.
  • В SQL-функции printf() и format() добавлены подстановки "%J" и "%j" для вывода в формате JSON.
  • В функции работы с датами и временем добавлены модификаторы "weekday -N" и "end of".
  • На системах с поддержкой флага O_TMPFILE в функции open(), данный режим задействован при создании временных файлов.
  • Прекращена поддержка старых версий ОС Windows, включая Windows CE и Windows XP. В качестве минимальной версии заявлена Windows Vista.

  1. OpenNews: Выпуск СУБД SQLite 3.53
  2. OpenNews: Клон SQLite на Rust, воссозданный AI на основе спецификаций
  3. OpenNews: Проекты CBS и sqld развивают облачный и серверный варианты SQLite
  4. OpenNews: Проект Redka развивает реализацию протокола и API Redis поверх SQLite
  5. OpenNews: Выпуск DuckDB 0.10.0, варианта SQLite для аналитических запросов
Обсуждение (33 +5) | Тип: Программы |
·10.10.2026 Выпуск языка программирования Python 3.15 (102 +18)
  После года разработки опубликован значительный выпуск языка программирования Python 3.15. Среди изменений: включение по умолчанию UTF-8, отложенная загрузка модулей, оптимизация экспериментального JIT-компилятора, типы frozendict и sentinel, файлы конфигурации для инициализации при запуске, расширение возможностей для профилирования, сборка в режиме "-fno-omit-frame-pointer" и встроенная текстовая игра "whatsnewt". Новая ветка будет поддерживаться в течение полутора лет, после чего ещё три с половиной года для неё будут формироваться исправления с устранением уязвимостей.

Среди новшеств, добавленных в Python 3.15 (1, 2, 3):

  • Модернизирован экспериментальный JIT-компилятор, который теперь позволяет добиться в среднем ускорения на 11-12% на платформе macOS AArch64 и на 7-8% на платформе x86_64 Linux в тестах pyperformance по сравнению со стандартным интерпретатором. При этом в отдельных тестах при включении JIT изменение производительности варьируется от ускорения на более чем 100%, до замедления на 15%. Помимо оптимизации производительности и улучшения генерации машинного кода в новой версии в JIT переработан механизм трассировки, который теперь учитывает реальные последовательности выполнения кода, а не только их прогнозирует, что позволило значительно расширить поддержку операций на уровне байткода. Осуществлён переход на ветку LLVM 21. В генерируемом коде некоторые операции со стеком заменены на работу с использованием регистров CPU. Добавлена поддержка раскрутки стека (unwinding) для GDB и GNU backtrace().
  • В качестве кодировки по умолчанию задействована UTF-8, независимо от системы в которой выполняется код. Все операции ввода/вывода теперь обрабатывают текстовые данные как последовательности UTF-8, если явно не указана кодировка. Для использования параметров текущей локали или иной кодировки следует указывать аргумент "encoding" (например, "open('test.txt', encoding='locale')"). Отключить режим UTF-8 на уровне интерпретатора можно через опцию командной строки "-X utf8=0" или переменную окружения "PYTHONUTF8=0".
  • Добавлено ключевое слово "lazy" для отложенной загрузки модулей, при помощи которой можно ускорить запуск приложений с большим числом зависимостей. При отложенной загрузке модули загружаются непосредственно перед первым обращением к импортируемым именам в коде. До фактической загрузки для модулей создаётся легковесный прокси-объект "types.LazyImportType", отслеживающий обращение к модулям. В случае проблем с загрузкой модуля, например, если модуль не найден, исключение генерируется в момент попытки первого использования, а не во время импорта. Для принудительного отключения отложенной загрузки предусмотрена опция командной строки "-X lazy_imports" и переменная окружения PYTHON_LAZY_IMPORTS, а также функции sys.set_lazy_imports() и sys.get_lazy_imports(). Для выборочной фильтрации модулей, к которым применяется отложенная загрузка, добавлена функция sys.set_lazy_imports_filter().
    
       lazy import json
       lazy from pathlib import Path
    
       print("Starting up...")  # будет запущено не дожидаясь импорта json и pathlib.
    
       data = json.loads('{"key": "value"}')  # перед вызовом будет импортирован модуль json
       p = Path(".")  # перед вызовом будет импортирован модуль pathlib
    
  • Добавлен встроенный тип sentinel для создания уникальных строковых объектов, значения которых не повторяются, при копировании сохраняют идентичность и поддерживают сериализацию.
  • Добавлен встроенный тип frozendict, позволяющий создавать неизменяемые словари, которые можно инициализировать набором значений в момент создания объектов, но нельзя дополнять и изменять в процессе работы. Объекты с типом frozendict сохраняют порядок вставки элементов и могут хэшироваться для использования в качестве ключей в словарях.
  • Добавлена возможность распаковки списочных включений (comprehensions) для списков, множеств, словарей и выражений-генераторов, используя операторы "*" и "**" для совмещения произвольного числа словарей или итерируемых объектов в одну плоскую структуру.
    
       >>> lists = [[1, 2], [3, 4], [5]]
       >>> [*L for L in lists]  # эквивалентно указанию "[x for L in lists for x in L]"
       [1, 2, 3, 4, 5]
    
       >>> sets = [{1, 2}, {2, 3}, {3, 4}]
       >>> {*s for s in sets}  # эквивалентно "{x for s in sets for x in s}"
       {1, 2, 3, 4}
    
       >>> dicts = [{'a': 1}, {'b': 2}, {'a': 3}]
       >>> {**d for d in dicts}  #  эквивалентно "{k: v for d in dicts for k,v in d.items()}"
       {'a': 3, 'b': 2}
    
       >>> gen = (*L for L in lists)  # эквивалентно "(x for L in lists for x in L)"
       >>> list(gen)
       [1, 2, 3, 4, 5]
    
  • Добавлена возможность определения файлов конфигурации для безопасной инициализации пакетов при запуске интерпретатора Python, позволяющих использовать .start-файлы вместо .pth-файлов для выполнения кода на стадии до выполнения запускаемого содержимого. В .start-файлах указываются лишь точки входа в формате pkg.mod:callable, на основе которых Python находит и вызывает указанные функции без аргументов. Подобный подход решает проблему с отслеживанием скрытого выполнения кода при использовании файлов .pth, допускающих выполнение произвольного кода при запуске.
  • Улучшен вывод сообщений об ошибках. Реализован вывод рекомендаций при попытке обратиться к несуществующему атрибуту или удалить его. Например, интерпретатор даст знать, если атрибут отсутствует в объекте, но имеется во вложенном объекте или свойстве. При обнаружении несуществующего типа, имеющегося в JavaScript, Java, Ruby или C#, интерпретатор предложит эквивалент для Python.
    
       >>> print(container.area)
       ...
       AttributeError: 'Container' object has no attribute 'area'. Did you mean '.inner.area' instead of '.area'?
    
       >>> 'hello'.toUpperCase()
       ...
       AttributeError: 'str' object has no attribute 'toUpperCase'. Did you mean '.upper'?
    
  • Добавлен отдельный модуль profiling для доступа ко всем встроенным возможностям профилирования кода в одном пространстве имён (profiling.tracing и profiling.sampling). Реализован новый статистический профилировщик Tachyon (profiling.sampling), позволяющий анализировать производительность с практически нулевыми накладными расходами и поддерживающий профилирование на уровнях байткода и сопрограмм (async/await). В отличие от профилировщика profiling.tracing, в profiling.sampling периодически оценивается состояние стека вызовов, а не анализируется каждый вызов функции.
  • В модуле typing расширены возможности аннотирования типов при помощи классов TypedDict и TypeForm. В TypedDict добавлена поддержка аргументов closed и extra_items для более строгого контроля над структурой словаря. В TypeForm предложена новая форма аннотирования значений, связанных с типами (например, "int", "str | None", классы TypedDict и "list[int]").
    
       from typing import Any, TypeForm
    
       def cast[T](typ: TypeForm[T], value: Any) -> T: ...
    
  • В C API добавлен набор функций PyBytesWriter_* для создания бинарных объектов при разработке расширений на языке Си. Новый API позволяет добавлять данные в уже созданный байтовый буфер и обеспечивает автоматическое выделение памяти и изменение размера буфера. В C API также стабилизирован ABI для сборок без глобальной блокировки интерпретатора (GIL) и реализована защита от проблем, возникающих при завершении работы интерпретатора во время работы многопоточных C-расширений.
  • При сборке активированы флаги "-fno-omit-frame-pointer" и "-mno-omit-leaf-frame-pointer", включающие использование процессорного регистра %rbp в качестве базового указателя на кадр стека, содержащий адреса возврата и переменные функции (frame pointer). Использование указателя на кадры стека позволяет использовать дополнительные возможности для трассировки и профилирования системы.
  • Добавлена встроенная игра с текстовым интерфейсом, знакомящая разработчика с новыми возможностями Python 3.15. В игре предложено 18 головоломок, связанных с новшествами Python 3.15, для решения которых требуется написать и запустить код, использующий эти новшества. Для запуска игры следует выполнить команду "uvx --python 3.15 whatsnewt".

Дополнительно можно отметить начало альфа-тестирования ветки Python 3.16, которая будет находиться на стадии альфа-выпусков в течение семи месяцев, во время которых будут добавляться новые возможности и производиться исправление ошибок (в соответствии с новым графиком разработки работа над новой веткой начинается за пять месяцев до релиза предыдущей ветки и к моменту очередного релиза достигает стадии альфа-тестирования). После этого в течение трёх месяцев будет проводиться тестирование бета-версий, во время которого добавление новых возможностей будет запрещено и всё внимание будет уделяться исправлению ошибок. Последние два месяца перед релизом ветка будет находиться на стадии кандидата в релизы, на которой будет выполнена финальная стабилизация.

  1. OpenNews: В CPython реализована официальная поддержка архитектуры RISC-V
  2. OpenNews: Брешь в инфраструктуре Python, позволявшая подменить ссылки на релизы на сайте python.org
  3. OpenNews: Динамика изменения кодовой базы проекта Python
  4. OpenNews: CPython может сделать Rust обязательной сборочной зависимостью к версии 3.17
  5. OpenNews: Выпуск языка программирования Python 3.14
Обсуждение (102 +18) | Тип: Программы | Интересно
·10.10.2026 В феврале Let's Encrypt перейдёт на 64-дневные сертификаты (151 –4)
  Некоммерческий удостоверяющий центр Let's Encrypt, контролируемый сообществом и предоставляющий сертификаты безвозмездно всем желающим, предупредил о сокращении срока действия TLS-сертификатов c 90 до 64 дней. С 10 февраля 2027 года все новые и обновляемые сертификаты будут выдаваться на 64 дня, а выданные до этой даты 90-дневные сертификаты продолжат своё действие. Помимо этого 10 февраля 2027 года с 30 до 10 дней будет сокращён период действия авторизации, т.е. времени после подтверждения своих прав на домен, в течение которого сертификат может быть выдан без прохождения повторных проверок. C 16 февраля 2028 года срок действия сертификатов намерены сократить с 64 до 45 дней, а авторизации - c 10 дней до 7 часов.

Причиной сокращения срока действия сертификатов стали новые требования ассоциации CA/Browser Forum, выработанные в ходе совместной работы производителей браузеров и удостоверяющих центров. Аналогичное сокращение срока действия будет внедрено всеми удостоверяющими центрами. CA/Browser Forum определил конечный срок завершения внедрения мартом 2029 года, а максимальное время действия сертификата - 47 днями. После марта 2029 года обработка в браузерах новых сертификатов, срок действия которых превышает 47 дней, будет приводить к выводу в ошибки "ERR_CERT_VALIDITY_TOO_LONG".

Переход на короткодействующие сертификаты сократит время внедрения новых криптоалгоритмов в случае выявления уязвимостей и помешает злоумышленникам длительное время контролировать трафик жертвы или использовать сертификаты для фишинга в случае утечки сертификата в результате взлома. Более частая проверка владения доменом и сокращение сроков действия сертификатов также уменьшат вероятность того, что сертификат продолжит действовать после потери актуальности содержащейся в нем информации и снизят риск распространения неправильно выпущенных сертификатов.

  1. OpenNews: Lets Encrypt добавил в пользовательское соглашение запрет на выдачу сертификатов для стран под санкциями США
  2. OpenNews: Let's Encrypt начал выдавать сертификаты для IP-адресов и 6-дневные сертификаты
  3. OpenNews: Let's Encrypt уменьшит срок действия сертификатов до 45 дней
  4. OpenNews: NS-сервера домена .top прекратили обслуживание запросов валидации Let's Encrypt
  5. OpenNews: Cloudflare создаёт удостоверяющий центр для бесплатной раздачи TLS-сертификатов
Обсуждение (151 –4) | Тип: К сведению |
·09.10.2026 Cloudflare поглотила JavaScript-платформу Deno и прекратит её разработку (101 –25)
  Компания Cloudflare купила фирму Deno Land Inc, развивающую платформу Deno. Корректирующие релизы Deno runtime и обновления с устранением уязвимостей планируют публиковать ещё год, после чего разработка Deno будет прекращена. Код Deno останется открытым и при наличии интереса сообщество сможет своими силами продолжить развитие платформы.

Что касается других разработок компании Deno Land, то проект celld, позволяющий запускать Worker-приложения на своих серверах, будет интегрирован с платформой Cloudflare Workers. Платформа Deno Deploy будет поддерживаться ещё шесть месяцев, после чего прекратит существование, а платным пользователям обеспечат миграцию на Cloudflare Workers. Репозиторий пакетов JSR (JavaScript Registry) продолжит работу, но связанная с ним инфраструктура будет перенесена в Cloudflare. Поддержка rusty_v8, Rust-обвязок для движка V8, будет продолжена, но разработка будет интегрирована с JavaScript runtime workerd.

Разработчики Deno переключатся на работу над self-hosting вариантом платформы Cloudflare Workers и возможностями для разработки приложений с использованием механизма Durable Objects. Основная идея в том, чтобы сделать модель программирования на основе Worker-ов пригодной для разработки серверных приложений, которые можно запускать не только в сети Cloudflare, но и в собственной инфраструктуре.

Платформа Deno предназначена для обособленного выполнения серверных приложений на языках JavaScript и TypeScript с использованием движка V8. Проект возглавлял Райан Даль (Ryan Dahl), создатель Node.js. Новая платформа была создана с целью предоставления более защищённого окружения и устранения концептуальных ошибок, допущенных в архитектуре Node.js. Для повышения безопасности обвязка вокруг движка V8 написана на языке Rust, а для обработки запросов в неблокирующем режиме применяется платформа Tokio. Runtime поставляется в форме одного самодостаточного исполняемого файла ("deno"), не имеющего внешних зависимостей и не требующего какой-то особой установки в систему. Кроме runtime платформа Deno также выполняет роль пакетного менеджера и позволяет внутри кода обращаться к модулям по URL.

  1. OpenNews: Платформа Deno 2.9 c поддержкой Deno Desktop для создания десктоп-приложений
  2. OpenNews: Для полноценной работы yt-dlp с YouTube отныне требуется установка JavaScript-движка
  3. OpenNews: Автор Node.js представил защищённую JavaScript-платформу Deno 1.0
  4. OpenNews: JavaScript-платформа Bun перешла в руки компании Anthropic
  5. OpenNews: Релиз серверной JavaScript-платформы Bun 1.4, переписанной с Zig на Rust
Обсуждение (101 –25) | Тип: Программы |
·09.10.2026 Вредоносное ПО в прошивках китайских Android-смартфонов на чипах MediaTek (100 +51)
  Компания Bitdefender выявила деятельность по интеграции вредоносного ПО в прошивки Android-смартфонов на платформах MediaTek, выпускаемых в Китае под разными брендами. Вредоносная активность сосредоточена на подстановке рекламы и накрутке кликов на рекламу, а также на поддержании ботнета из устройств, формирующего распределённую сеть для организации DDoS-атак и проксирования трафика.

Присутствующее из коробки вредоносное ПО нацелено в основном распространяется через бюджетные устройства, такие как Doogee S200 X и Cubot KINGKONG X, но также встречается в поддельных копиях Samsung Galaxy (S25 Ultra, S24 Ultra" и Note 18 Ultra) и устройствах, стилизованных под iPhone. Проблемные устройства зафиксированы в более чем 150 странах, но наибольшее число выявлено в Мексике, Франции, Италии, США, Германии, Бразилии и Испании.

Вредоносные компоненты поставляются под видом системных приложений, таких как com.android.system.lite, com.android.sys.gmsprot, com.android.sys.bcprot и com.android.sys.prot, подписанных цифровой подписью платформы и выполняемых с правами android.uid.system, позволяющими устанавливать приложения и управлять полномочиями. Интегрированный в прошивку код загружает дополнительные приложения, в которых непосредственно реализуется вредоносная активность, и делегирует дополнительные полномочия, такие как доступ к уведомлениям и SMS. Зафиксировано 32 подобных доустанавливаемых приложения, сочетающих вредоносные функции со звуковым редактором, виджетом погоды, файловым менеджером, блокировщиком приложений и OCR.

Основная вредоносная функциональность интегрирована в библиотеку libeasy.so, предоставляющую функции для загрузки дополнительных вредоносных модулей с внешних серверов. Сервис для взаимодействия с управляющими серверами закамуфлирован под API для проверки прогноза погоды. Так как вредоносные компоненты являются частью системного раздела, для их удаления требуется перепрошивка устройства или отключение компонентов через утилиту ADB.

  1. OpenNews: Сертификаты Samsung, LG и MediaTek использовались для заверения вредоносных Android-приложений
  2. OpenNews: В обновлении Android-приложения с 10 млн установок выявлен вредоносный код
  3. OpenNews: Выявлен UEFI-буткит Bootkitty, подставляющий вредоносный код в загружаемое ядро Linux
  4. OpenNews: Атака на пользователей Blender через вредоносные файлы с 3D-моделями
  5. OpenNews: LogoFAIL - атака на UEFI-прошивки через подстановку вредоносных логотипов
Обсуждение (100 +51) | Тип: Проблемы безопасности |
·09.10.2026 Уязвимость в Telegram Desktop, позволяющая отправить произвольные файлы при клике на ссылку (96 +29)
  Раскрыты подробности и метод эксплуатации уязвимости (CVE-2026-107181) в Telegram Desktop, официальном клиенте Telegram для настольных систем. Проблема вызвана отсутствием должной обработки неэкранированных символов-разделителей в командах IPC, что позволяло при клике на отправленную ссылку организовать передачу атакующему любых файлов с системы жертвы, включая файлы с сессионными ключами, которые можно использовать для захвата учётной записи в Telegram. Уязвимость устранена в выпуске Telegram Desktop 7.2.9.

При клике на ссылках "tg://" операционная система запускает связанное с данным типом ссылок приложение Telegram Desktop. Если в системе уже запущен другой экземпляр данного приложения, то запущенный процесс передаёт ему ссылку через сокет при помощи IPC-интерфейса. Проблема в том, что если указать символ ";" среди параметров ссылки (например, "tg://x?a=1;OPEN..."), содержимое разделяется и идущие после символа ";" части обрабатываются как отдельные команды.

Для совершения атаки задействована команда OPEN вместе с URI-схемой "interpret:", предназначенной для запуска служебных сценариев через IPC, которые использовались для автоматической отправки новых релизов в каналы. Сценарий предоставляет собой предопределённый локальный файл, в котором указан отправляемый в канал файл и идентификатор канала. Файловый путь к сценариям обрабатывается относительно служебного подкаталога, но из-за отсутствия чистки "../" в файловых путях атакующий имеет возможность обратиться к файлам, сохранённым за пределами базового каталога. Например, можно загрузить файл в свою telegram-группу, после чего сослаться на это файл как на сценарий, подготовив ссылку типа:


   tg://x?a=1;OPEN:interpret:../../../Downloads/Telegram%20Desktop/instructions.txt

Этапы проведения атаки:

  • Атакующий добавляет жертву в свою группу (при настройках по умолчанию добавление не требует подтверждения от добавляемого) и отправляет в эту группу текстовый файл, в котором указан канал и путь к сценарию. Telegram сохранит этот файл в предопределённый системный подкаталог при заходе жертвы в группу.
    
       channel: 2005234537
       file: tdata/D877F783D5D3EF8Cs
    
  • Атакующий присылает жертве невинно выглядящую ссылку на свой хост (например, "https://coolsite.org"), которая при открытии через перенаправление на сервере атакующего заменяется на URI вида 'tg://x?a=1;OPEN:interpret:...;OPEN:interpret:...".
  • При клике по ссылке браузер вызывает обработчик URI "tg://", запускающий вышеотмеченную цепочку запуска команд, которая приводит к отправке файлов к канал атакующего без вывода каких-либо уведомлений и без запроса подтверждения отправки.
  • Получив файлы из подкаталога tdata c ключами шифрования и авторизации, при отсутствии выставленного пользователем локального пароля атакующий может клонировать сеанс подключения жертвы на своём устройстве.

  1. OpenNews: Неофициальный Telegram-клиент Nekogram отправлял номера телефонов боту разработчика
  2. OpenNews: В Telega, альтернативном клиенте Telegram, выявили возможность совершения MITM-атаки
  3. OpenNews: Мэйнтейнеры Fedora и Gentoo отказались от сопровождения пакетов с Telegram Desktop
  4. OpenNews: GPL-код из Telegram взят мессенджером Mail.ru без соблюдения GPL
  5. OpenNews: Неофициальный Telegram-клиент MobonoGram 2019 оказался троянским ПО
Обсуждение (96 +29) | Тип: Проблемы безопасности |
·08.10.2026 Flathub снял запрет на размещение приложений, разработанных с использованием AI-инструментов (119 –6)
  Каталог приложений Flathub изменил правила, касающиеся применения AI-инструментов при разработке публикуемых приложений. Новая редакция правил допускает размещение во Flathub приложений, использующих сгенерированные через AI код, документацию и другие материалы, но требует обязательного раскрытия применения AI. Публикуемая информация о применении AI должна указывать области и примерный объём содержимого, созданного через AI. В файлах с манифестом использование сгенерированного через AI контента запрещено. Рецензирующим пакеты, предлагаемые для включения во Flathub, даётся право на своё усмотрение не принимать проекты в зависимости от размера и роли AI-контента, а также наличия опасений по поводу полноты проверки, качества и обеспечения дальнейшей поддержки кода, сгенерированного AI.

По-прежнему запрещено использование AI-инструментов и AI-агентов для автоматизации отправки pull-запросов, а также генерации сообщений коммитов, описаний, комментариев и ответов, публикуемых в репозитории Flathub. Искажение или сокрытие информации о контенте, созданном через AI, или нарушение запрета применения AI при взаимодействии с репозиторием Flathub, может привести к отклонению заявок на размещение. В случае повторных нарушений может быть применена бессрочная блокировка.

Напомним, что в мае Flathub ввёл полный запрет на публикацию приложений, содержащих любой код, документацию и прочие компоненты, созданные при участии AI, с возможностью предоставления отдельных исключений для зрелых и качественно сопровождаемых проектов. Под действие правил подпадали публикуемые приложения, дополнения, файлы с манифестами, метаданные, патчи, сборочные скрипты, pull-запросы и любые артефакты, создаваемые через flatpak-builder.

  1. OpenNews: Во Flathub запрещено размещение приложений, сгенерированных при помощи AI
  2. OpenNews: 73% проектов на Flathub, созданных с помощью AI, были заброшены спустя несколько месяцев
  3. OpenNews: Git-хостинг Codeberg запретил размещение проектов, созданных при помощи AI
Обсуждение (119 –6) | Тип: К сведению |
·08.10.2026 На соревновании Pwn2Own продемонстрированы взломы смартфонов, принтеров, устройств умного дома и AI-инструментов (29 +10)
  Подведены итоги трёх дней соревнований Pwn2Own Ireland 2026, на которых были продемонстрированы 42 успешные атаки с использованием ранее неизвестных 98 уязвимостей (0-day) в смартфонах, устройствах для умного дома, принтерах и AI-инструментах. При проведении атак использовались самые свежие прошивки и операционные системы со всеми доступными обновлениями и в конфигурации по умолчанию. В ходе мероприятия были выплачены премии на сумму 1.262 млн долларов.

Осуществлённые атаки:

  • Смартфон Samsung Galaxy S26: 7 успешных взломов. Выплачены премии $31250, $15750, $11000, $8500, $8250 и $6250.
  • Смартфон Google Pixel 10: 3 успешных взлома. Выплачены премии $300 000, $150 000 и $112 500.
  • Устройство домашней автоматизации Home Assistant Green: 7 успешных взломов. Выплачены премии $30000, $12000, 2 x $7500, $7000, $4750 и $4500.
  • Умный свет Philips Hue Bridge Pro: 5 успешных взломов. Выплачены премии $40000, $12000, $6000 и 2 x $5000.
  • Тонометр Garmin Index BPM: 2 успешных взлома c использованием уязвимостей, связанных с переполнением буфера. Выплачены премии $20000 и $6750.
  • Умные колонки Sonos Era 300: 5 успешных взломов c использованием уязвимостей, связанных с переполнением буфера и ошибкой форматирования строк. Выплачены премии $50000, $17500, $12500, $10500 и $9500.
  • Принтер Lexmark CX532adw: 5 успешных взломов c использованием уязвимостей, связанных с обращением к памяти после её освобождения. Выплачены премии $20000, $10000, $5000, $5000 и $4250.
  • Принтер Canon imageFORCE 1643F: 2 успешных взлома c использованием уязвимостей, связанных с отсутствием должной аутентификации, подстановкой команд и предопределёнными в прошивке учётными данными. Выплачены премии $10000 и $5000.
  • Принтер Brother MFC-L8970CDW: 1 успешный взлом. Выплачена премия $20000.
  • AI-шлюз LiteLLM: 2 успешных взлома c использованием уязвимостей, связанных с некорректной проверкой входных данных и возможностью подстановки кода. Выплачено $40000 и $15000.
  • Система автоматизации управления БД Oracle Autonomous AI Database: 5 успешных взломов, связанных с обращением к памяти после освобождения и неправильной обработкой типов (Type Confusion). Выплачены премии $40000, $14000, $10000, $6250 и $6000.
  • AI-агент OpenAI Codex: 1 успешный взлом c использованием уязвимостей, связанных с подстановкой аргумента. Выплачено $40000.
  • AI-платформа Dynamo: 1 успешный взлом c использованием уязвимости, связанной с переполнением буфера. Выплачено $40000.
  • Векторная СУБД Chroma: 2 успешных взлома. Выплачено $12000 и $4500.

Кроме вышеотмеченных успешных атак, 9 попыток эксплуатации уязвимостей завершились неудачей, во всех случаях из-за того, что команды не успели уложиться в отведённое для атаки ограниченное время. Неудачными оказались попытки взлома принтеров Brother MFC-L8970CDW и Lexmark CX532adwe, тонометра Garmin Index BPM, смартфона Google Pixel 10, СУБД Chroma и системы домашней автоматизации Home Assistant Green.

В каких именно компонентах проблемы пока не сообщается. В соответствии с условиями конкурса детальная информация о всех продемонстрированных 0-day уязвимостях будет опубликована только через 90 дней, которые даются на подготовку производителями обновлений с устранением уязвимостей.

  1. OpenNews: На соревновании Pwn2Own в Берлине продемонстрированы взломы RHEL, Windows 11 и AI-агентов
  2. OpenNews: На соревновании Pwn2Own Automotive 2026 продемонстрировано 76 уязвимостей автомобильных систем
  3. OpenNews: На соревновании Pwn2Own продемонстрированы взломы смартфонов, NAS, принтеров и устройств умного дома
  4. OpenNews: На соревновании Pwn2Own 2024 продемонстрированы взломы Ubuntu, Firefox, Chrome, Docker и VirtualBox
  5. OpenNews: Pwnie Awards: наиболее существенные уязвимости и провалы в безопасности
Обсуждение (29 +10) | Тип: Проблемы безопасности |
·08.10.2026 Клоны программ Adobe и MS Office, САПР, AI-ускоритель и почтовый клиент, сгенерированные через AI (409 +39)
  Проект ArtCraft опубликовал клоны семи популярных приложений компании Adobe - Photoshop, Illustrator, Premiere, Lightroom, Acrobat Pro, After Effects и InDesign, воссозданные на языке Rust с использованием AI-инструментов. Заявлено, что в настоящее время в большинстве приложений реализовано более половины функций, а для отдельных программ доступно 80% функциональности оригинальных продуктов. Паритета в функциональности планируют добиться в течение месяца. Код проекта развивается под лицензией Apache 2.0 - Photocraft (Photoshop), Vectorcraft (Illustrator), Filmcraft (Premiere), Lightcraft (Lightroom), Printcraft (Acrobat Pro), Effectcraft (After Effects), Designcraft (InDesign). Сборки формируются для Linux (AppImage, Flatpak, deb, rpm), macOS, Windows и для работы через Web. К разработке клона Photoshop присоединилось более 70 участников и проект получил около 20 тысяч звёзд на GitHub.

Photocraft (Adobe Photoshop) - присутствуют лишь базовые функции, например, 60 из 133 настроек - заглушки, полностью реализованы 3 инструмента и частично 14 (не реализовано 13).

Vectorcraft (Adobe Illustrator) - заявлено 69-75% от возможностей Illustrator (40-55% опрошенных пользователей не смогли назвать различия). Близки к готовности инструменты рисования, работы с контурами, создания фигур, заливки, работы с текстом. Поддерживаются форматы SVG, PDF, PDF/X, EPS, DXF, EMF/WMF, PSD и совместимые с PDF файлы .ai. Нет поддержки 3D, материалов, растровых эффектов и скриптинга.

Filmcraft (Adobe Premiere) - заявлена реализаций 87% возможностей, а уровень готовности к реальной работе оценён в 50-60%. Работоспособны инструменты для монтажа, обрезки, цветокоррекции, эффектов, титров, звука, экспорта и работы с ключевыми кадрами. Поддерживается только экспорт в формате H.264. Отсутствует поддержка плагинов и имеются проблемы с производительностью.

Lightcraft (Adobe Lightroom) - заявлено 79% возможностей (уровень готовности - 60-70%). Поддерживается работа с JPEG/DNG и raw-изображениями для большинства камер Nikon и Sony, а также старых камер Canon. Пока отсутствуют функции калибровки цветов, умных режимов подавления шума и расстановки масок, работы с видео, HDR, нет поддержки камер Fujifilm и Olympus.

Printcraft (Adobe Acrobat Pro) - реализовано примерно половина возможностей. Работают просмотр, поиск, объединение и разделение документов, комментарии, создание форм, защита через пароли, редактирование с удалением конфиденциальных данных, очистка метаданных, цифровые подписи, вывод на печать.

Effectcraft (Adobe After Effects) - разработка на начальном этапе, но в том или ином виде уже добавлены почти все инструменты After Effects, включая все эффекты, но корректность работы пока не гарантируется. Плагины и проекты в форматах aep и aepx не поддерживаются.

Designcraft (Adobe InDesign) - реализовано около половины функций.




Дополнительно можно отметить несколько проектов, развиваемых преимущественно при помощи AI-инструментов, новые релизы которых опубликованы последние несколько дней:

  • САПР Open CAD Studio для 2D-черчения и 3D-моделирования, использующая GPU для ускорения отрисовки и поддерживающая форматы DWG и DXF. Среди возможностей: инструменты для 2D-проектирования (линии, кривые, сплайны, штриховки, привязки объектов, режимы отслеживания, управление слоями), средства для подготовки документации и аннотирования, 3D-моделирование (базовые примитивы, операций выдавливания, вращения, работа с сечениями), поддержка плагинов и скриптов. Код написан на Rust и распространяется под лицензией GPLv3. Сборки публикуются для Linux (snap, appimage), macOS, Windows и для работы через Web.
  • Почтовый клиент и календарь-планировщик Penguin Mail, написанный на Rust и использующий GTK и libadwaita для формирования интерфейса. Поддерживается: IMAP, POP3, CardDAV OpenPGP, S/MIME, фильтры, правила обработки писем, синхронизируемая адресная книга, шаблоны, поиск, поддержка HTML и Markdown, WYSIWYG-редактор, метки и цветные флаги, автоматические ответы, синхронизация календарей, общий и раздельные почтовые ящики для разных учётных записей, разделение по папкам с учётом меток в email (метка+адрес@example.org), адаптивная группировка сообщений в нити обсуждения, показ изображений только по клику, режим отложенной отправки, функции отслеживания ответа и напоминаний о написании ответа. Обеспечена интеграция с Gmail, Google Calendar, Outlook.com, Microsoft 365 и другими сервисами. Код доступен под лицензией GPLv3. Сборки формируются для Linux (deb, rpm, snap).
  • openTPU - открытый чип для ускорения выполнения AI-моделей, спроектированный через AI-инструменты. Доступна реализация для FPGA. Поддерживается выполнение 10 популярных AI-моделей, включая LFM2, Gemma 4, Qwen3.5, SmolLM3-3B и Phi-4-mini. Схемы, описания аппаратных блоков на языке Verilog и сопутствующие программы распространяются под лицензией Apache 2.0.



Дополнение 1: Проект ArtCraft также сгенерировал на языке Rust код и опубликовал первые выпуски текстового процессора WordCraft, системы электронных таблиц GridCraft и редактора презентаций DeckCraft, реализованные в стиле Microsoft Word, Excel и PowerPoint. Сборки подготовлены (1, 2, 3) для Linux, macOS и Windows.

Дополнение 2: Опубликованы САПР CADCraft в стиле AutoCAD и звуковой редактор SoundCraft, повторяющий Avid Pro Tools.

  1. OpenNews: Проект PhotoSuite развивает открытый аналог Photoshop, созданный через AI
  2. OpenNews: Проекты Pop!_OS и COSMIC запретили приём изменений, созданных через AI
  3. OpenNews: 113 пакетов в Void Linux остались без сопровождения из-за несогласия с политикой использования AI
  4. OpenNews: Игровой движок Luanti удалён из Google Play из-за ошибочной жалобы, сгенерированной AI
  5. OpenNews: Разработчики Debian проголосовали за ответственное использование AI при разработке
Обсуждение (409 +39) | Тип: К сведению |
·08.10.2026 Microsoft опубликовал первый выпуск открытой системы sandbox-изоляции Litebox (49 +9)
  Компания Microsoft сформировала первый выпуск проекта Litebox, развивающего сфокусированную на безопасности операционную систему, реализованную в форме библиотеки (Library OS). При подобном подходе сервисы операционной системы напрямую встраиваются в приложение вместо обращения к внешнему ядру ОС при помощи системных вызовов. Litebox может использоваться в программах или ядрах как дополнительный слой изоляции, блокирующий доступ к излишней функциональности ядер или API. Код проекта написан на языке Rust и открыт под лицензией MIT.

Litebox предоставляет подключаемую к приложениям библиотеку с изолирующей прослойкой, выполняющую трансляцию запросов к внешним программным интерфейсам. В качестве подобных внешних интерфейсов могут выступать ядро Linux, защищённые изолированные окружения OP-TEE (Open Portable Trusted Execution Environment), Webassembly-окружения или стандартная библиотека RustStd.

Формируемая через Litebox минимальная платформа применима для запуска приложений Linux и Windows, вложенных ядер Linux и LVBS (Linux Virtualization Based Security). В качестве возможных областей применения Litebox упоминается обеспечения запуска немодифицированных Linux-программ в Windows, изоляция выполнения Linux-приложений на системах с ядром Linux, запуск программ поверх AMD SEV SNP для шифрования памяти, выполнение OP-TEE-программ в Linux и изоляция с использованием концепции LVBS (задействование аппаратной виртуализации для защиты отдельных компонентов ядра Linux, например, применяемых для контроля подлинности модулей и управления доступом).

  1. OpenNews: Microsoft открыл код гипервизора OpenVMM и платформы паравиртуализации OpenHCL
  2. OpenNews: Microsoft опубликовал WSL 3.0 с поддержкой запуска Linux-контейнеров в Windows
  3. OpenNews: Microsoft анонсировал универсальный дистрибутив Azure Linux 4.0
  4. OpenNews: Microsoft представил Coreutils для Windows, эмулятор терминала Intelligent Terminal и контейнеры в WSL
  5. OpenNews: Microsoft открыл Hyperlight, гипервизор для изоляции отдельных функций в приложениях
Обсуждение (49 +9) | Тип: Программы |
·07.10.2026 Релиз Chrome 155 c включением режима HTTPS-First и поддержки формата JPEG XL (57 +4)
  Компания Google опубликовала релиз web-браузера Chrome 155. Одновременно доступен стабильный выпуск свободного проекта Chromium, выступающего основой Chrome. Браузер Chrome отличается от Chromium использованием логотипов Google, наличием системы отправки уведомлений в случае краха, модулями для воспроизведения защищённого от копирования видеоконтента (DRM), системой автоматической установки обновлений, постоянным включением Sandbox-изоляции, поставкой ключей к Google API и передачей RLZ-параметров при поиске. Для тех, кому необходимо больше времени на обновление, отдельно поддерживается ветка Extended Stable, сопровождаемая 8 недель. Следующий выпуск Chrome 156 в рамках нового двухнедельного цикла разработки запланирован на 20 октября.

Основные изменения в Chrome 155 (1, 2, 3, 4):

  • Для всех пользователей по умолчанию включена функция "HTTPS-First", выполняющая автоматическое перенаправление HTTP-запросов на HTTPS для публично доступных сайтов, размещаемых не в интранет сетях, таких как 192.168.0.1/16 и 10.0.0.0/8. Для обеспечения работы с сайтами, не поддерживающими HTTPS, реализован откат на HTTP, если после перенаправления не удаётся выполнить запрос по HTTPS или возникают проблемы с сертификатами. При попытке открытия сайта по HTTP выводится специальное предупреждение.
  • Включена по умолчанию поддержка декодирования изображений в формате JPEG XL. Реализация основана на библиотеке jxl-rs, написанной на Rust. JPEG XL позволяет добиться уменьшения размера файлов на 30-50% по сравнению с изображениями JPEG идентичного качества. Среди поддерживаемых расширенных возможностей: HDR, анимация, прозрачность, режим прогрессивной загрузки, плавное ухудшение качества при уменьшении битрейта, сжатие JPEG без потерь, поддержка до 4099 каналов и большой диапазон глубин цвета.
  • Изменено визуальное оформление интерфейса для создания профилей (функциональность осталась прежней). Для платформы Windows добавлен новый этап ознакомления с созданием профилей, показываемый при первом запуске браузера (для Linux и macOS он появится в версии Chrome 158).
  • Расширен спектр устройств, с которыми можно взаимодействовать через API WebHID, предназначенный для низкоуровневого доступа к HID-устройствам (Human interface device, клавиатуры, мыши, геймпады, сенсорные панели) и организации работы без наличия в системе специфичных драйверов.
  • На странице chrome://extensions в меню управления дополнениями добавлен пункт для выставления оценок и написания рецензии на установленные дополнения, который при нажатии перебрасывает на соответствующие страницы в каталоге Chrome Web Store.
  • Реализовано полномочие media-playback-while-not-visible, позволяющее блокировать воспроизведение звука и видео внутри встроенных iframe-ов, когда они не находятся в зоне видимости.
  • Добавлено CSS-свойство margin-trim, позволяющее избавиться от отступов перед первым и после последнего элемента внутри родительского контейнера.
  • Добавлено CSS-свойство text-decoration-skip-spaces, управляющее отображением декораторов (подчёркивание или зачёркивание) под пробелами в тексте.
  • Добавлена CSS-функция symbols() для упрощения настройки использования нестандартных маркеров в списках.
  • В API WebCrypto добавлена поддержка криптоалгоритмов, стойких к подбору на квантовых компьютерах - ML-KEM и ML-DSA, а также алгоритмов ChaCha20-Poly1305 и X-Wing.
  • В API Window Management добавлены новые методы управления окном: maximize(), minimize() и restore() для раскрытия окна на весь экран, сворачивания или восстановления прежнего размера. Также добавлен метод setResizable() для управления возможностью вручную изменять границы окна. В CSS добавлены медиазапросы display-state и resizable, позволяющие определить свёрнуто или развёрнуто окно, и может ли окно менять размер.
  • Добавлены новые встроенные цветовые пространства (PredefinedColorSpace) - srgb-linear и display-p3-linear.
  • Добавлена поддержка текстовых модулей, импортируемых при помощи конструкции 'import ... with { type: "text" }'.

Кроме нововведений и исправления ошибок в новой версии устранено 247 уязвимостей. 4 проблемам присвоен критический уровень опасности, подразумевающий, что уязвимости позволяют обойти все уровни защиты браузера и выполнить код в системе за пределами sandbox-окружения. Все критические проблемы вызваны обращением к уже освобождённой памяти (use-after-free).

  1. OpenNews: Релиз Chrome 154
  2. OpenNews: Google опубликовал официальные Linux-сборки Chrome для архитектуры ARM64
  3. OpenNews: В Chrome развивают возможность исправления ошибок без перезапуска браузера
  4. OpenNews: 5 критических уязвимостей в Chrome. Оценка работающих в Chrome методов скрытой идентификации
  5. OpenNews: Chrome переходит на двухнедельный цикл подготовки релизов
Обсуждение (57 +4) | Тип: Программы |
·07.10.2026 В GitHub выявлено 543 тысячи оставленных в репозиториях действующих токенов, ключей и паролей (62 +13)
  Компания Truffle Security опубликовала результаты анализа утечек учётных данных в репозиториях, размещённых на GitHub. В результате сканирования 224 млн репозиториев, насчитывающих 58 миллиардов файлов, было выявлено 543 тысячи уникальных учётных данных (токенов, ключей и паролей), продолжающих действовать. Действующие учётные данные оставались в репозиториях как минимум год, так как в исследовании использовался срез состояния GitHub от 7 августа прошлого года, а проверка актуальности учётных данных, реализованная через пробные обращения к API, сетевым сервисам и хостам, была выполнена в конце июля нынешнего года.

Медианное время нахождения учётных данных в открытом доступе оценено в 784 дня, при том что самые старые ещё действующие ключи доступа были датированы 2009 годом. Около 200 тысяч найденных действующих учётных данных были помещены в репозитории после включения по умолчанию в GitHub механизма для блокировки утечек конфиденциальных данных и токенов доступа, выполняющего проверку на этапе отправки push-запросов. Утечки не были распознаны из-за размещения в форматах, не поддерживаемых в реализованной защите, при том, что непосредственно включение фильтров примерно в два раза снизило утечки распознаваемых учётных данных.

Оказалось, что GitHub успешно выявляет утечки токенов к распространённым сервисам, таким как GitHub, AWS, Slack, SendGrid, Stripe и GCP, но пропускает оставленные в коде параметры подключения к БД, ключи доступа к API Google и закрытые ключи. Параметры подключения к БД и закрытые ключи по умолчанию не блокируются для избежания ложных срабатываний. Ключи доступа к API Google не блокируются, так как имеют префикс AIzaSy, как у открытых ключей Google Maps, предназначенных для интеграции на web-страницы.

Что касается найденных учётных данных, которые оказались нерабочими, то большая часть из них относится к токенам доступа и ключам, связанным с сервисами, предоставляющими механизм отзыва. Например, из 101886 NPM-токенов был выявлен только один действующий (0.001%), из 73048 GitHub-токенов - 260 (0.35%), а из 30437 токенов Hugging Face - 15 (0.05%). Для ключей Stripe показатель выживаемости составил 4%, AWS - 8%, GCP - 8%, Slack - 2%, GitLab - 0.64%. Для сравнения из 12985 выявленных параметров подключения к СУБД PostgreSQL активными остались 11465 (88%), из 2421 параметров подключения к MySQL - 1806 (74%), из 126963 сервисных аккаунтов Google Cloud - 69041 (54%), из 3790 токенов к Docker Hub - 1244 (33%), а из 22800 ключей к SendGrid - 9189 (40%).

До этого исследователи изучили около 7.5 ПБ данных для обучения AI-моделей, распространяемых через Hugging Face, и выявили в них 221 тысячу действующих учётных данных.

  1. OpenNews: Сотрудники Mozilla случайно разместили на GitHub закрытый GPG-ключ Firefox и Thunderbird
  2. OpenNews: В 2024 году GitHub выявил 39 млн утечек ключей и паролей в репозиториях
  3. OpenNews: GitHub включил по умолчанию систему защиты от утечек токенов к API
  4. OpenNews: Анализ утечек конфиденциальных данных через репозитории на GitHub
  5. OpenNews: Утечка токена для полного доступа к GitHub-репозиториям проекта Python
Обсуждение (62 +13) | Тип: Проблемы безопасности |
·07.10.2026 Компрометация регистраторов 3 доменных зон позволила получить TLS-сертификаты к сервисам Google (57 +14)
  Компания Google сообщила об инциденте, в результате которого атакующим удалось получить TLS-сертификаты для отдельных доменов Google (например, google.as), онлайн-сервисов и крупных компаний в зонах ".gh", ".sl" и ".as". Атака совершена через компрометацию регистраторов национальных доменных зон верхнего уровня - ".gh" (Гана), ".sl" (Сьерра-Леоне) и ".as" (Американское Самоа), что позволило заменить DNS-серверы для доменов в этих зонах и перенаправить запросы на серверы злоумышленников. Перенаправив трафик, атакующие смогли подтвердить владение доменами и получить TLS-сертификаты, так как после изменения данных в DNS проверочные запросы от удостоверяющих центров были отправлены не на реальные, а на подменённые хосты и обработаны на них.

Несанкционированное получение сертификатов было выявлено в результате анализа логов Certificate Transparency, в которых удостоверяющие центры отражают все выданные и отозванные сертификаты. Компания Google заблокировала полученные в ходе атаки нелегитимные сертификаты при помощи механизма CRLSets в браузере Chrome, а также добилась отзыва этих сертификатов удостоверяющими центрами. Пока не раскрывается для каких именно доменов были выпущены обманные сертификаты и какие компании пострадали от атаки.

Для минимизации рисков при повторении подобных инцидентов владельцам доменов рекомендовано организовать постоянный мониторинг публичных логов CT (Certificate Transparency) для выявления несанкционированного выпуска сертификатов. В DNS советуют добавить записи CAA (Certification Authority Authorization), определяющие список удостоверяющих центров, которым разрешено выпускать сертификаты для указанного домена. Выставление DNS-записи CAA не защитит от запроса сертификата после подмены DNS, но после возвращения контроля над DNS предотвратит повторный выпуск сертификатов злоумышленниками, используя прокэшированные данные проверки владения доменом.

  1. OpenNews: Утечка хэшей паролей Whois-сервиса интернет-регистратора APNIC
  2. OpenNews: Атака на регистраторов доменов привела к перенаправлению крупнейших сайтов
  3. OpenNews: Уязвимость в EPP-серверах позволяла получить контроль над 19 доменами первого уровня
  4. OpenNews: Попытка получения TLS-сертификатов для чужих доменов mobi, используя просроченный домен с WHOIS-сервисом
  5. OpenNews: Техника атаки, позволившая получить контроль над всеми доменами в зоне .io
Обсуждение (57 +14) | Тип: Проблемы безопасности |
·06.10.2026 Опубликованы сборки Raspberry Pi OS для ноутбуков и ПК на базе архитектуры x86_64 (65 +6)
  Проект Raspberry Pi опубликовал новую версию дистрибутива Raspberry Pi OS 2026-10-06 (Raspbian) и объявил о формировании Live-сборки (2.6 ГБ), предназначенной для установки на компьютеры c процессорами на базе архитектуры x86_64. Как и сборки для ARM-плат Raspberry Pi новый вариант построен на пакетной базе Debian 13. Помимо загрузки с USB-носителей версия для ПК включает инсталлятор Calamares, позволяющий установить систему на стационарный жёсткий диск или SSD.

В состав сборки для ПК среди прочего включён сервис Raspberry Pi Connect, предназначенный для удалённого подключения к рабочему столу дистрибутива Raspberry Pi OS через web-браузер. Среда рабочего стола базируется на композитном сервере labwc, использующем библиотеку wlroots от проекта Sway.

Среди изменений в новой версии Raspberry Pi OS: поставка более качественных пиктограмм для меню, появление всплывающих подсказок о сути виджетов и конфигураторе Control Centre, поддержка автомонтирования шифрованных дисков, добавление на панель виджетов для показа заряда аккумуоятора и вызова экранной клавиатуры squeekboard.

Также можно отметить общую модернизацию оформления среды рабочего стола и добавление новой dock-панели в дополнение к классической панели задач. Вместо старого меню программ предложены два виджета для запуска приложений - полноэкранный интерфейс навигации по доступным программам c функцией поиска и встраиваемый в панель виджет, сочетающий список открытых окон и область для быстрого запуска приложений.

Новая dock-панель допускает размещение одновременно со старой панелью задач, например, старая панель может быть закреплена в верхней части окна для отображения индикаторов состояния, а новая dock-панель размещена в нижней части и отвечать за показ списка окон и интерфейса запуска приложений. Состав и размещение панелей настраивается в конфигураторе.

  1. OpenNews: Выпуск Raspberry Pi OS 2026-06-18
  2. OpenNews: Новая версия Raspberry Pi OS
  3. OpenNews: Представлен компьютер-клавиатура Raspberry Pi 500+
  4. OpenNews: Для плат Raspberry Pi опубликован генератор системных образов rpi-image-gen
  5. OpenNews: Представлен Raspberry Pi Connect, сервис для подключения к Raspberry Pi OS из браузера
Обсуждение (65 +6) | Тип: К сведению |
·06.10.2026 Выпуск OpenSSH 10.6 с устранением уязвимостей (71 +22)
  Опубликован выпуск OpenSSH 10.6, открытой реализации клиента и сервера для работы по протоколам SSH 2.0 и SFTP. Устранены проблемы с безопасностью, большинство из которых выявлены при анализе кода с использованием AI-инструментов (CVE-идентификаторы не назначены):
  • Уязвимость в sftp, позволяющая записать файл за пределы целевой директории на стороне клиента при обращении к подконтрольному злоумышленникам серверу.
  • Две уязвимости в реализации GSSAPI в sshd, вызванные сохранением состояния между разными попытками аутентификации. Учётные данные GSSAPI могли сохраняться после неудачной попытки аутентификации и использоваться после последующей успешной попытки аутентификации. Проблемы проявляются при включении настройки GSSAPIAuthentication.
  • В sshd и ssh отключена поддержка сжатия LZ77 из-за возможности проведения атаки по сторонним каналам, позволяющей восстановить содержимое из другого сеанса при подключении через общее с жертвой мультиплексированное соединение, пользуясь тем, что контролируемые злоумышленником входные данные влияют на общую длину передаваемых зашифрованных сообщений (LZ77 заменяет повторяющиеся строки на ссылки в общем для всех каналов буфере).
  • В утилите ssh запрещено использовать символы '$' и '\' в именах пользователей, введённых в командной строке, так с их помощью можно было организовать выполнение кода при подстановке имён в директивы ProxyCommand и Match exec, указанные в настройках.
  • В ssh-keygen исправлена некорректная обработка летнего времени, приводившая к сдвигу срока действия сертификатов на 1 час.
  • С целью блокирования создания zip-бомб в sshd и ssh добавлена проверка превышения максимального размера пакета при распаковке данных.
  • В sshd решена проблема, позволявшая обойти ограничения ключевого слова "restrict" в файле authorized_keys, которое не применялось к туннелям (PermitTunnel).
  • В sshd устранён некорректный разбор опции "none" внутри блоков Match, которая в некоторых директивах, таких как AuthorizedPrincipalsFile, интерпретировалась как имя файла, а не как признак отключения директивы.
  • В sshd устранено отсутствие сброса root-привилегий на платформах, не поддерживающих передачу файловых дескрипторов и требующих для выделения PTY прав root. Проблема проявляется в QNX 6, SCO OpenServer 5 и при сборке с опцией "--disable-fd-passing".



Не связанные с уязвимостями изменения:

  • Включена поддержка гибридного криптоалгоритма ssh-mldsa44-ed25519, стойкого для подбора на квантовых компьютерах.
  • В sshd_config реализована и включена по умолчанию опция WarnWeakCrypto для управления выводом предупреждений об установке соединения с использованием алгоритмов согласования ключей, не стойких к подбору на квантовом компьютере.
  • В ssh-keygen и ssh-add реализована проверка политики credProtect в учётных данных для выполнения требований верификации (PIN или биометрия) перед доступом к резидентным ключам на токенах FIDO.
  • В ssh-add добавлен флаг "-P" для пропуска необязательного ввода PIN-кода для токенов FIDO и PKCS#11.
  • В ssh в команде ~I реализован вывод информации о версиях на локальной и удалённой системах.
  • В sftp в команды mkdir/lmkdir добавлен флаг '-p' для создания каталогов при необходимости.
  • В ssh-keygen добавлен режим "hexdump" для экспорта ключей в форме шестнадцатеричных дампов (например, для вставки в документацию).
  • В ssh и sshd в директиве ChannelTimeout разрешено указание таймаутов с точностью до долей секунды.
  • В sshd добавлена опция AgentSocketPath для указания пути к $SSH_AUTH_SOCK при пробросе агента (например, user:.ssh/agent для подкаталогов в $HOME и shared:/tmp для общих каталогов).
  • В ssh-agent добавлен флаг "-A" для указания каталогов с сокетами агента, в котором допустимо указание префиксов "user:" и "shared:" как в опции AgentSocketPath.
  • В sshd проверка открытых ключей отделена от попыток аутентификации. Добавлена опция "PubkeyOptions max-pk-ok:nnnn" для настройки числа попыток проверки открытых ключей (по умолчанию 6), после которых соединение будет разорвано по лимиту MaxAuthTries.
  • В ssh и sshd в опцию TCPKeepAlive добавлена поддержка значения "all", включающего отправку keepalive-пакетов не только для основного соединения, но и для проброшенных через него соединений.

  1. OpenNews: Выпуск OpenSSH 10.5
  2. OpenNews: Доступен OpenSSH 10.4
  3. OpenNews: Релиз OpenSSH 10.3
  4. OpenNews: Уязвимость в GSSAPI-патче к OpenSSH, удалённо эксплуатируемая на стадии до аутентификации
  5. OpenNews: Обновление OpenSSH 10.2
Обсуждение (71 +22) | Тип: Программы |
Следующая страница (раньше) >>



XSQUARE
Inferno Solutions
Hosting by Hoster.ru
Хоcтинг: