Π‘Π΅Ρ€ΠΈΠΎΠ·Π½ΠΈ уязвимости Π² GStreamer, CUPS, wolfSSL, OpenSSL, OpenClaw, Nix ΠΈ ядрото Π½Π° Linux

ΠŸΡ€Π΅Π· послСднитС Π΄Π½ΠΈ бяха ΠΎΡ‚ΠΊΡ€ΠΈΡ‚ΠΈ няколко опасни уязвимости, ΠΏΠΎΠ²Π΅Ρ‡Π΅Ρ‚ΠΎ ΠΎΡ‚ ΠΊΠΎΠΈΡ‚ΠΎ ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° Π±ΡŠΠ΄Π°Ρ‚ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈ дистанционно:

  • Π’ ΠΈΠ·Π΄Π°Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° корСкция Π½Π° ΠΌΡƒΠ»Ρ‚ΠΈΠΌΠ΅Π΄ΠΈΠΉΠ½Π°Ρ‚Π° Ρ€Π°ΠΌΠΊΠ° GStreamer 1.28.2 бяха ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½ΠΈ 11 уязвимости, Ρ‚Ρ€ΠΈ ΠΎΡ‚ ΠΊΠΎΠΈΡ‚ΠΎ са ΠΏΡ€ΠΈΡ‡ΠΈΠ½Π΅Π½ΠΈ ΠΎΡ‚ ΠΏΡ€Π΅ΠΏΡŠΠ»Π²Π°Π½Π΅ Π½Π° Π±ΡƒΡ„Π΅Ρ€Π° ΠΈ ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»Π½ΠΎ ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° Π΄ΠΎΠ²Π΅Π΄Π°Ρ‚ Π΄ΠΎ изпълнСниС Π½Π° ΠΊΠΎΠ΄ ΠΏΡ€ΠΈ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° Π½Π° спСциално създадСни ΠΌΡƒΠ»Ρ‚ΠΈΠΌΠ΅Π΄ΠΈΠΉΠ½ΠΈ ΠΊΠΎΠ½Ρ‚Π΅ΠΉΠ½Π΅Ρ€ΠΈ MKV (CVE Π½Π΅ Π΅ присвоСн) ΠΈ MOV/MP4 (CVE-2026-5056), ΠΊΠ°ΠΊΡ‚ΠΎ ΠΈ H.266/VVC ΠΏΠΎΡ‚ΠΎΡ†ΠΈ (CVE Π½Π΅ Π΅ присвоСн). ΠžΡΡ‚Π°Π½Π°Π»ΠΈΡ‚Π΅ осСм уязвимости са ΠΏΡ€ΠΈΡ‡ΠΈΠ½Π΅Π½ΠΈ ΠΎΡ‚ ΠΏΡ€Π΅ΠΏΡŠΠ»Π²Π°Π½Π΅ Π½Π° цСлочислСни числа ΠΈΠ»ΠΈ Π΄Π΅Ρ€Π΅Ρ„Π΅Ρ€Π΅Π½Ρ†ΠΈΠΈ Π½Π° NULL ΠΏΠΎΠΊΠ°Π·Π°Ρ‚Π΅Π» ΠΈ ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° Π΄ΠΎΠ²Π΅Π΄Π°Ρ‚ Π΄ΠΎ ΠΎΡ‚ΠΊΠ°Π· Π½Π° услуга ΠΈΠ»ΠΈ ΠΈΠ·Ρ‚ΠΈΡ‡Π°Π½Π΅ Π½Π° информация ΠΏΡ€ΠΈ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° Π½Π° Π΄Π°Π½Π½ΠΈ WAV, JPEG2000, AV1, H.264, MOV, MP4, FLV, mDVDsub ΠΈ SRT/WebVTT. ΠžΠΏΠ°ΡΠ½ΠΎΡΡ‚Ρ‚Π° ΠΎΡ‚ уязвимоститС Π² GStreamer сС утСТнява ΠΎΡ‚ Ρ„Π°ΠΊΡ‚Π°, Ρ‡Π΅ Ρ‚ΠΎΠΉ сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° Π² GNOME Π·Π° парсиранС Π½Π° ΠΌΠ΅Ρ‚Π°Π΄Π°Π½Π½ΠΈ ΠΏΡ€ΠΈ Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΡ‡Π½ΠΎ индСксиранС Π½Π° Π½ΠΎΠ²ΠΈ Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅, Ρ‚.Π΅. Π·Π° Π°Ρ‚Π°ΠΊΠ° Π΅ Π΄ΠΎΡΡ‚Π°Ρ‚ΡŠΡ‡Π½ΠΎ Π΄Π° сС ΠΈΠ·Ρ‚Π΅Π³Π»ΠΈ Ρ„Π°ΠΉΠ» Π² индСксираната дирСктория ~/Downloads.
  • Π’ ΡΡŠΡ€Π²ΡŠΡ€ ΠΏΠ΅Ρ‡Π°Ρ‚ΠΈ CUPS выявлСно 8 уязвимостСй, Π΄Π²Π΅ ΠΈΠ· ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… (CVE-2026-34980, CVE-2026-34990) ΠΌΠΎΠ³ΡƒΡ‚ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒΡΡ для ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ ΡƒΠ΄Π°Π»Ρ‘Π½Π½ΠΎΠ³ΠΎ выполнСния своСго ΠΊΠΎΠ΄Π° с ΠΏΡ€Π°Π²Π°ΠΌΠΈ root Ρ‡Π΅Ρ€Π΅Π· ΠΎΡ‚ΠΏΡ€Π°Π²ΠΊΡƒ ΡΠΏΠ΅Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎ ΠΎΡ„ΠΎΡ€ΠΌΠ»Π΅Π½Π½ΠΎΠ³ΠΎ запроса Π½Π° сСрвСр ΠΏΠ΅Ρ‡Π°Ρ‚ΠΈ. ΠŸΠ΅Ρ€Π²Π°Ρ ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ позволяСт Π½Π΅Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€ΠΎΠ²Π°Π½Π½ΠΎΠΌΡƒ Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰Π΅ΠΌΡƒ Π΄ΠΎΠ±ΠΈΡ‚ΡŒΡΡ выполнСния своСго ΠΊΠΎΠ΄Π° с ΠΏΡ€Π°Π²Π°ΠΌΠΈ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ lp, ΠΎΡ‚ΠΏΡ€Π°Π²ΠΈΠ² ΡΠΏΠ΅Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎ ΠΎΡ„ΠΎΡ€ΠΌΠ»Π΅Π½Π½ΠΎΠ΅ Π·Π°Π΄Π°Π½ΠΈΠ΅ Π²Ρ‹Π²ΠΎΠ΄Π° Π½Π° ΠΏΠ΅Ρ‡Π°Ρ‚ΡŒ (ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ° Π²Ρ‹Π·Π²Π°Π½Π° Π½Π΅ΠΊΠΎΡ€Ρ€Π΅ΠΊΡ‚Π½ΠΎΠΉ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠΎΠΉ экранированных символов ΠΏΠ΅Ρ€Π΅Π²ΠΎΠ΄Π° строки). Вторая ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ позволяСт ΠΏΠΎΠ΄Π½ΡΡ‚ΡŒ ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΈ с ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ lp Π΄ΠΎ root, добившись измСнСния Ρ„Π°ΠΉΠ»ΠΎΠ² c ΠΏΡ€Π°Π²Π°ΠΌΠΈ root Ρ‡Π΅Ρ€Π΅Π· подстановку Ρ„ΠΈΠΊΡ‚ΠΈΠ²Π½ΠΎΠ³ΠΎ ΠΏΡ€ΠΈΠ½Ρ‚Π΅Ρ€Π°. ОбновлСниС CUPS с устранСниСм уязвимостСй ΠΏΠΎΠΊΠ° нСдоступно.
  • ΠŸΡƒΠ±Π»ΠΈΠΊΡƒΠ²Π°Π½Π° Π΅ вСрсия 5.9.1 Π½Π° криптографската Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠ° wolfSSL, която отстранява 21 уязвимости. Π•Π΄ΠΈΠ½ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ Π΅ ΠΎΡ†Π΅Π½Π΅Π½ ΠΊΠ°Ρ‚ΠΎ ΠΊΡ€ΠΈΡ‚ΠΈΡ‡Π΅Π½, Π° Π΄Π΅Π²Π΅Ρ‚ са ΠΎΡ†Π΅Π½Π΅Π½ΠΈ ΠΊΠ°Ρ‚ΠΎ високи (причиняващи ΠΏΠΎΠ²Ρ€Π΅Π΄Π° Π½Π° ΠΏΠ°ΠΌΠ΅Ρ‚Ρ‚Π°). ΠšΡ€ΠΈΡ‚ΠΈΡ‡Π½Π°Ρ‚Π° уязвимост (CVE-2026-5194) Π΅ ΠΏΡ€ΠΈΡ‡ΠΈΠ½Π΅Π½Π° ΠΎΡ‚ липса Π½Π° Ρ€Π°Π·ΠΌΠ΅Ρ€ Π½Π° Ρ…Π΅ΡˆΠ° ΠΈ OID Π²Π°Π»ΠΈΠ΄ΠΈΡ€Π°Π½Π΅. Π’ΠΎΠ²Π° позволява Π·Π°Π΄Π°Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° ΠΏΠΎ-ΠΌΠ°Π»ΠΊΠΈ Ρ…Π΅ΡˆΠΎΠ²Π΅, ΠΊΠ°Ρ‚ΠΎ ΠΏΠΎ Ρ‚ΠΎΠ·ΠΈ Π½Π°Ρ‡ΠΈΠ½ отслабва силата Π½Π° Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌΠΈΡ‚Π΅ Π·Π° Ρ†ΠΈΡ„Ρ€ΠΎΠ² подпис ECDSA/ECC, DSA, ML-DSA, ED25519 ΠΈ ED448 ΠΈ заобикаля удостовСряванСто, Π±Π°Π·ΠΈΡ€Π°Π½ΠΎ Π½Π° сСртификати. Уязвимостта Π΅ ΠΎΡ‚ΠΊΡ€ΠΈΡ‚Π° ΠΎΡ‚ ΠΈΠ½ΠΆΠ΅Π½Π΅Ρ€ΠΈ Π½Π° Anthropic ΠΏΠΎ Π²Ρ€Π΅ΠΌΠ΅ Π½Π° ΠΏΡ€Π΅Π³Π»Π΅Π΄ Π½Π° ΠΊΠΎΠ΄ с AI ΠΌΠΎΠ΄Π΅Π».
  • ΠŸΡƒΠ±Π»ΠΈΠΊΡƒΠ²Π°Π½ΠΈ са Π°ΠΊΡ‚ΡƒΠ°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ Π½Π° криптографската Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠ° OpenSSL 3.6.2, 3.5.6, 3.4.5 ΠΈ 3.3.7, ΠΊΠΎΠΈΡ‚ΠΎ отстраняват сСдСм уязвимости. Най-сСриозната уязвимост (CVE-2026-31790) ΠΌΠΎΠΆΠ΅ Π΄Π° Π΄ΠΎΠ²Π΅Π΄Π΅ Π΄ΠΎ ΠΈΠ·Ρ‚ΠΈΡ‡Π°Π½Π΅ Π½Π° чувствитСлни Π΄Π°Π½Π½ΠΈ, останали Π² Π±ΡƒΡ„Π΅Ρ€Π° слСд ΠΏΡ€Π΅Π΄ΠΈΡˆΠ½Π° опСрация. ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ Π΅ ΠΏΡ€ΠΈΡ‡ΠΈΠ½Π΅Π½ ΠΎΡ‚ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° Π½Π΅ΠΈΠ½ΠΈΡ†ΠΈΠ°Π»ΠΈΠ·ΠΈΡ€Π°Π½Π° ΠΏΠ°ΠΌΠ΅Ρ‚ ΠΏΡ€ΠΈ капсулиранС Π½Π° RSA KEM ΠΊΠ»ΡŽΡ‡ΠΎΠ²Π΅ (RSASVE).

    Π”Ρ€ΡƒΠ³Π° уязвимост (CVE-2026-31789) Π΅ ΠΏΡ€ΠΈΡ‡ΠΈΠ½Π΅Π½Π° ΠΎΡ‚ ΠΏΡ€Π΅ΠΏΡŠΠ»Π²Π°Π½Π΅ Π½Π° Π±ΡƒΡ„Π΅Ρ€Π° ΠΈ ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»Π½ΠΎ ΠΌΠΎΠΆΠ΅ Π΄Π° Π΄ΠΎΠ²Π΅Π΄Π΅ Π΄ΠΎ изпълнСниС Π½Π° ΠΊΠΎΠ΄ ΠΏΡ€ΠΈ ΠΈΠ·Π²ΡŠΡ€ΡˆΠ²Π°Π½Π΅ Π½Π° ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΈ Π·Π° ΠΏΡ€Π΅ΠΎΠ±Ρ€Π°Π·ΡƒΠ²Π°Π½Π΅ Π½Π° Π½ΠΈΠ· Π² ΡˆΠ΅ΡΡ‚Π½Π°Π΄Π΅ΡΠ΅Ρ‚ΠΈΡ‡Π΅Π½ Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ ΠΏΡ€ΠΈ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° Π½Π° спСциално създадСни X.509 сСртификати. Π’ΠΎΠ·ΠΈ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ Π΅ ΠΎΡ†Π΅Π½Π΅Π½ ΠΊΠ°Ρ‚ΠΎ Π±Π΅Π·ΠΎΠ±ΠΈΠ΄Π΅Π½, Π·Π°Ρ‰ΠΎΡ‚ΠΎ засяга само 32-Π±ΠΈΡ‚ΠΎΠ²ΠΈ ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠΈ. ΠžΡΡ‚Π°Π½Π°Π»ΠΈΡ‚Π΅ уязвимости са ΠΏΡ€ΠΈΡ‡ΠΈΠ½Π΅Π½ΠΈ ΠΎΡ‚ Ρ‡Π΅Ρ‚Π΅Π½Π΅ Π½Π° Π΄Π°Π½Π½ΠΈ ΠΎΡ‚ Π±ΡƒΡ„Π΅Ρ€ извън Π³Ρ€Π°Π½ΠΈΡ†ΠΈΡ‚Π΅, Π΄ΠΎΡΡ‚ΡŠΠΏ Π΄ΠΎ ΠΏΠ°ΠΌΠ΅Ρ‚, която Π²Π΅Ρ‡Π΅ Π΅ освободСна, ΠΈ Ρ€Π°Π·Ρ€Π΅Ρ„Π΅Ρ€Π΅Π½Ρ†ΠΈΡ€Π°Π½Π΅ Π½Π° Π½ΡƒΠ»Π΅Π² ΡƒΠΊΠ°Π·Π°Ρ‚Π΅Π».

  • ΠšΡ€ΠΈΡ‚ΠΈΡ‡Π½Π° уязвимост (CVE-2026-32922) с ΠΎΡ†Π΅Π½ΠΊΠ° Π½Π° тСТСст 10 ΠΎΡ‚ 10 Π΅ отстранСна Π² OpenClaw 2026.3.11, Π°Π³Π΅Π½Ρ‚ΡŠΡ‚ Π½Π° OpenClaw с изкуствСн ΠΈΠ½Ρ‚Π΅Π»Π΅ΠΊΡ‚, ΠΊΠΎΠΉΡ‚ΠΎ позволява Π½Π° ΠΌΠΎΠ΄Π΅Π»ΠΈΡ‚Π΅ с изкуствСн ΠΈΠ½Ρ‚Π΅Π»Π΅ΠΊΡ‚ Π΄Π° взаимодСйстват със систСмнитС срСди (Π½Π°ΠΏΡ€. Π΄Π° ΠΈΠ·ΠΏΡŠΠ»Π½ΡΠ²Π°Ρ‚ ΠΏΠΎΠΌΠΎΡ‰Π½ΠΈ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΈ ΠΈ Π΄Π° работят с Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅). Уязвимостта Π΅ ΠΏΡ€ΠΈΡ‡ΠΈΠ½Π΅Π½Π° ΠΎΡ‚ ΠΊΠΎΠΌΠ°Π½Π΄Π°Ρ‚Π° "/pairapprove", която Π½Π΅ провСрява ΠΏΡ€Π°Π²ΠΈΠ»Π½ΠΎ Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½ΠΈΡΡ‚Π°, позволявайки Π½Π° всСки ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π» с ΠΏΡ€Π°Π²Π° Π·Π° сдвояванС (Π½Π°ΠΉ-ниското Π½ΠΈΠ²ΠΎ Π½Π° ΠΏΡ€Π°Π²Π°, Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ Π·Π° Π΄ΠΎΡΡ‚ΡŠΠΏ Π΄ΠΎ OpenClaw) Π΄Π° заяви администраторски ΠΏΡ€Π°Π²Π° Π·Π° сСбС си ΠΈ Π΄Π° ΠΏΠΎΠ»ΡƒΡ‡ΠΈ пълСн ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ» Π½Π°Π΄ срСдата. Π—Π° Π΄Π° ΠΈΠ·Π²ΡŠΡ€ΡˆΠΈΡ‚Π΅ Π°Ρ‚Π°ΠΊΠ°, просто сС ΡΠ²ΡŠΡ€ΠΆΠ΅Ρ‚Π΅ с OpenClaw, поискайтС рСгистрация Π½Π° Ρ„ΠΈΠΊΡ‚ΠΈΠ²Π½ΠΎ устройство с Π΄ΠΎΡΡ‚ΡŠΠΏ operator.admin ΠΈ слСд Ρ‚ΠΎΠ²Π° ΠΎΠ΄ΠΎΠ±Ρ€Π΅Ρ‚Π΅ собствСната си заявка с ΠΊΠΎΠΌΠ°Π½Π΄Π°Ρ‚Π° "/pairapprove", ΠΏΠΎΠ»ΡƒΡ‡Π°Π²Π°ΠΉΠΊΠΈ пълСн ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ» Π½Π°Π΄ цСлСвия СкзСмпляр Π½Π° OpenClaw ΠΈ всички ΡΠ²ΡŠΡ€Π·Π°Π½ΠΈ услуги.

    Няколко Π΄Π½ΠΈ ΠΏΠΎ-Ρ€Π°Π½ΠΎ, ΠΏΠΎΠ΄ΠΎΠ±Π½Π° уязвимост (CVE-2026-33579) бСшС ΠΎΡ‚ΠΊΡ€ΠΈΡ‚Π° Π² OpenClaw, позволяваща заобикалянС Π½Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈΡ‚Π΅ Π·Π° Π΄ΠΎΡΡ‚ΡŠΠΏ ΠΈ ΠΏΠΎΠ»ΡƒΡ‡Π°Π²Π°Π½Π΅ Π½Π° администраторски ΠΏΡ€Π°Π²Π°. Π˜Π·ΡΠ»Π΅Π΄ΠΎΠ²Π°Ρ‚Π΅Π»ΠΈΡ‚Π΅, ΠΎΡ‚ΠΊΡ€ΠΈΠ»ΠΈ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ°, Ρ†ΠΈΡ‚ΠΈΡ€Π°Ρ‚ статистика, ΠΏΠΎΠΊΠ°Π·Π²Π°Ρ‰Π° 135 000 ΠΏΡƒΠ±Π»ΠΈΡ‡Π½ΠΎ Π΄ΠΎΡΡ‚ΡŠΠΏΠ½ΠΈ ΠΎΠ½Π»Π°ΠΉΠ½ СкзСмпляра Π½Π° OpenClaw, 63% ΠΎΡ‚ ΠΊΠΎΠΈΡ‚ΠΎ позволяват Π½Π΅Π°Π²Ρ‚ΠΎΡ€ΠΈΠ·ΠΈΡ€Π°Π½ΠΈ Π²Ρ€ΡŠΠ·ΠΊΠΈ.

  • Π’ ΠΌΠ΅Π½ΠΈΠ΄ΠΆΡŠΡ€Π° Π½Π° ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈ Nix, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ Π² дистрибуцията Π½Π° NixOS, Π΅ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½Π° уязвимост (CVE-2026-39860). На нСя Π΅ присвоСно ΠΊΡ€ΠΈΡ‚ΠΈΡ‡Π½ΠΎ Π½ΠΈΠ²ΠΎ Π½Π° тСТСст (9 ΠΎΡ‚ 10). Уязвимостта позволява прСзаписванС Π½Π° всСки Ρ„Π°ΠΉΠ» Π² систСмата, Π² зависимост ΠΎΡ‚ Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½ΠΈΡΡ‚Π° Π½Π° фоновия процСс Π½Π° Nix, ΠΊΠΎΠΉΡ‚ΠΎ сС изпълнява с root ΠΏΡ€Π°Π²Π° Π² NixOS ΠΈ многопотрСбитСлски инсталации. ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ Π΅ ΠΏΡ€ΠΈΡ‡ΠΈΠ½Π΅Π½ ΠΎΡ‚ Π½Π΅ΠΏΡ€Π°Π²ΠΈΠ»Π½ΠΎ Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ Π·Π° уязвимостта CVE-2024-27297 ΠΏΡ€Π΅Π· 2024 Π³. Експлоатацията сС ΠΎΡΡŠΡ‰Π΅ΡΡ‚Π²ΡΠ²Π° Ρ‡Ρ€Π΅Π· замСстванС Π½Π° символна Π²Ρ€ΡŠΠ·ΠΊΠ° Π² дирСктория Π² ΠΈΠ·ΠΎΠ»ΠΈΡ€Π°Π½Π° срСда Π·Π° ΠΈΠ·Π³Ρ€Π°ΠΆΠ΄Π°Π½Π΅, ΠΊΡŠΠ΄Π΅Ρ‚ΠΎ Π΅ записан Ρ€Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚ΡŠΡ‚ ΠΎΡ‚ ΠΈΠ·Π³Ρ€Π°ΠΆΠ΄Π°Π½Π΅Ρ‚ΠΎ. Уязвимостта Π΅ ΠΊΠΎΡ€ΠΈΠ³ΠΈΡ€Π°Π½Π° Π² Nix 2.34.5, 2.33.4, 2.32.7, 2.31.4, 2.30.4, 2.29.3 ΠΈ 2.28.6.
  • ΠŸΠ΅Ρ‚ уязвимости Π² ядрото Π½Π° Linux, ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½ΠΈ ΠΏΠΎ Π²Ρ€Π΅ΠΌΠ΅ Π½Π° СкспСримСнти с инструмСнтариума Claude Code ΠΈ засягащи подсистСмитС nfsd, io_uring, futex ΠΈ ksmbd (1, 2), са отстранСни. Уязвимостта Π² NFS Π΄Ρ€Π°ΠΉΠ²Π΅Ρ€Π° позволява ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° ΠΏΠ°ΠΌΠ΅Ρ‚Ρ‚Π° Π½Π° ядрото Ρ‡Ρ€Π΅Π· ΠΈΠ·ΠΏΡ€Π°Ρ‰Π°Π½Π΅ Π½Π° заявки към NFS ΡΡŠΡ€Π²ΡŠΡ€. ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ Π΅ ΠΏΡ€ΠΈΡ‡ΠΈΠ½Π΅Π½ ΠΎΡ‚ Π³Ρ€Π΅ΡˆΠΊΠ°, която ΡΡŠΡ‰Π΅ΡΡ‚Π²ΡƒΠ²Π° ΠΎΡ‚ вСрсия 2.6.0 (2003 Π³.) насам.

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

ДобавянС Π½Π° Π½ΠΎΠ² ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€