Дерево портов FreeBSD временно заморожено из-за добавления в порты слишком большого файла
Разработчики FreeBSD объявили о решении временно заморозить репозиторий с деревом портов в связи с инцидентом, вызванным помещением в порты бинарного файла размером 150 МБ. Данная операция привела к нарушению зеркалирования портов на GitHub из-за превышения ограничения на максимальный размер файла, которое на GitHub составляет 100 МБ. Для проведения чистки и удаления из истории репозитория бинарных данных с сомнительной лицензией введена заморозка от внесения изменений, которая продолжается уже около двух суток. Информация о том, как подобный файл был помещён в дерево портов, пока не приводится, но утверждается, что нет оснований считать репозиторий скомпрометированным.
Выпуск дистрибутива Альт Рабочая станция 11.2
Опубликовано обновление дистрибутива Linux "Альт Рабочая станция 11.2", предлагающего среду рабочего стола GNOME и ориентированного для работы в офисе и дома. Сборки подготовлены для архитектур x86_64 и aarch64, и построены на 11 платформе ALT. Для загрузки сформирован установочный iso-образ (8.2 ГБ).
В ходе тестирования автономный AI-агент OpenAI без явной указки взломал инфраструктуру Hugging Face
Компания OpenAI опубликовала сведения об инциденте, который привёл к взлому инфраструктуры платформы Hugging Face и получению доступа к учётным данным некоторых сервисов. Инцидент произошёл в ходе тестирования возможностей автономного AI-агента находить уязвимости и проводить комплексные атаки для достижения общей цели (тест ExploitGym). При тестировании использовались как существующая модель GPT‑5.6 Sol, так и более функциональная предварительная версия новой модели OpenAI, у которых были отключены механизмы, ограничивающие использование для проведения кибератак.
Выпуск VirtualBox 7.2.14
Компания Oracle опубликовала корректирующий релиз системы виртуализации VirtualBox 7.2.14, в котором представлено 7 изменений.
Выпуск системы потокового видеовещания OBS Studio 32.2
Опубликован выпуск OBS Studio 32.2, пакета для потокового вещания, композитинга и записи видео. Код написан на языках C/C++ и распространяется под лицензией GPLv2. Сборки сформированы для Linux (flatpak), Windows и macOS.
Уязвимости в WordPress, позволяющие удалённо выполнить код на сервере
В системе управления web-контентом WordPress, которая по приблизительной оценке используется на 500 миллионах сайтов, выявлены две уязвимости, которые в комбинации позволяют получить полный доступ к панели администратора и выполнить код с привилегиями web-сервера через отправку внешнего запроса без прохождения аутентификации. Уязвимости, которым присвоено кодовое имя wp2shell, присутствуют в основной кодовой базе WordPress и не привязаны к темам оформления или плагинам, - для атаки достаточно, чтобы сайт на базе WordPress был доступен для внешних запросов. Проблемы устранены в корректирующих обновлениях 6.8.6, 6.9.5 и 7.0.2.
432 отчёта об уязвимостях в ядре Linux. Локальная root-уязвимость Frag Gap
За сутки в списке рассылки linux-cve-announce опубликовано 432 новых отчёта об уязвимостях в ядре Linux, которым присвоены CVE-идентификаторы. Из общей массы можно выделить уязвимость Frag Gap, для которой подготовлен рабочий эксплоит, позволяющий непривилегированному локальному пользователю получить права root в системе.
В репозитории PyPI введён запрет на изменение релизов спустя 14 дней после публикации
Разработчики репозитория Python-пакетов PyPI (Python Package Index) запретили загрузку новых файлов в релизы, с момента публикации которых прошло более 14 дней. Предполагается, что запрет позволит предотвратить внесение вредоносных изменений в уже опубликованные релизы в случае утечки токенов доступа или компрометации процессов публикации пакетов в PyPI.
Изменения в отслеживании проблем с безопасностью в GNOME
Майкл Катанзаро (Michael Catanzaro), с 2020 года отвечающий за отслеживание проблем с безопасностью в проекте GNOME, объявил о сокращении срока раскрытия информации об уязвимостях с 90 до 30 дней. Заявлено, что открытие публичного доступа к информации об уязвимости через 30 дней после получения отчёта является разумным компромиссом, с учётом того, что в большинстве случаев сопровождающие либо устраняют проблему за 1-3 недели, либо вообще не обращают на неё внимания до истечения дедлайна. Изменение вступит в силу 1 августа и объясняется существенным ростом числа отчётов об уязвимостях, созданных при помощи AI-ассистентов.
Выпуск Kata Containers 4.0 с изоляцией контейнеров при помощи виртуализации
Опубликован выпуск проекта Kata Containers 4.0, развивающего стек для организации выполнения контейнеров с использованием изоляции на базе полноценных механизмов виртуализации. Проект создан компаниями Intel и Hyper путём объединения технологий Clear Containers и runV. Код проекта написан на языках Go и Rust, и распространяется под лицензией Apache 2.0. Развитие проекта курирует рабочая группа, созданная под эгидой независимой организации OpenInfra Foundation, в которой участвуют такие компании, как Canonical, China Mobile, Dell/EMC, EasyStack, Google, Huawei, NetApp, Red Hat, SUSE и ZTE.
ОС NetBSD портирована на системы с процессорами Motorola 68000
Разработчики операционной системы NetBSD представили новый порт hb68k, в котором реализована поддержка систем на базе процессоров Motorola 680x0, разработанных в 1979 году. В настоящее время подобные процессоры продолжают использоваться в конструкторах для самостоятельной домашней сборки компьютеров и обучения проектированию электронных устройств. Порт также может оказаться полезен любителям ретро систем, например, можно отметить недавние инициативы по запуску Linux на игровых приставках Atari Jaguar и Sega MegaDrive, оснащённых CPU Motorola 68000.
Разработчик GNOME Calendar обвинил Linux Mint в игнорировании проблемы с устаревшим пакетом
Один из разработчиков GNOME Calendar (Hari Rana) вынес на публику конфликт с сопровождающим пакет в дистрибутиве Linux Mint. Конфликт обусловлен тем, что в Linux Mint поставляется пакет с изменённой устаревшей версией GNOME Calendar. Несмотря на наличие специфичных изменений, приложение поставляется под именем GNOME Calendar, из-за чего у пользователей возникает впечатление об использовании оригинального проекта.
Релиз языка программирования V 0.5.2
Состоялся релиз статически типизированного языка программирования V 0.5.2 (vlang). Основными целями при создании V были простота изучения и использования, высокая читаемость, быстрая компиляция, повышенная безопасность, эффективная разработка, кроссплатформенное использование, улучшенное взаимодействие с языком C, лучшая обработка ошибок, отключаемый сборщик мусора (GC), современные возможности и более удобное сопровождение программ. Проект также развивает свою графическую библиотеку и пакетный менеджер. Код компилятора, библиотек и сопутствующих инструментов открыт под лицензией MIT.
Возобновлена работа над ОС NextBSD, сочетающей технологии FreeBSD и macOS
Началась работа над возрождённым проектом NextBSD, нацеленным на создание операционной системы, использующей технологии macOS, такие как системный менеджер launchd, механизм межпроцессного взаимодействия Mach IPC и библиотека диспетчеризации параллельного выполнения задач libdispatch, поверх современной кодовой базы FreeBSD. Новая реализация создаётся заново, не используя кодовую базу старого проекта NextBSD, прекратившего существование 10 лет назад, но цели и реализуемые идеи у проектов совпадают.
Опубликован исходный код мессенджера MeetVap
Опубликован исходный код MeetVap, кроссплатформенного мессенджера с клиентами для Android, iOS и Web. Помимо клиентских компонентов также открыта и серверная часть. Проект ориентирован на обеспечение конфиденциальности пользователей. Сообщения не хранятся на сервере после доставки, регистрация не требует номера телефона или адреса электронной почты. Поддерживаются личные и групповые чаты, голосовые и видеозвонки, обмен файлами, голосовыми сообщениями и геопозицией. Код доступен под лицензией AGPLv3.
Доступен wiyci - сервис по анализу логов сборки пакетов
Запущен сервис wiyci (The World Is Your CI) от автора проекта Repology. Сервис агрегирует логи сборки свободных проектов, находит в них индикаторы проблем, включая предупреждения компилятора и сломанные тесты, и представляет результат в виде, напоминающем интерфейс систем непрерывной интеграции. Идея в том, что сборка пакетов настоящих дистрибутивов покрывает большее разнообразие окружений, нежели обычные CI (которые, кроме того, используются не всеми проектами) и может выявить больше проблем, и закрыть слепое пятно в экосистеме СПО.