La communauté Linux Containers a publié une version de l'outil pour la gestion des conteneurs isolés LXC 7.0, fournissant un runtime adapté à la fois à l'exécution de conteneurs avec un environnement système complet, proche des machines virtuelles, et à l'exécution de conteneurs non privilégiés pour des applications individuelles (OCI). LXC appartient aux outils de bas niveau, fonctionnant au niveau de conteneurs individuels. Pour la gestion centralisée des conteneurs déployés dans un cluster de plusieurs serveurs, des systèmes comme Incus et LXD se développent sur la base de LXC. La branche LXC 7.0 est classée parmi les versions à long terme, avec des mises à jour fournies pendant 5 ans (jusqu'en 2031). Le code LXC est écrit en C et distribué sous licence GPLv2.
LXC comprend la bibliothèque liblxc, un ensemble d'outils (lxc-create, lxc-start, lxc-stop, lxc-ls, etc.), des modèles pour la création de conteneurs et un ensemble de bindings pour divers langages de programmation. L'isolation est réalisée à l'aide des mécanismes intégrés du noyau Linux. Pour l'isolation des processus, de la pile réseau ipc, des uts, des identifiants d'utilisateurs et des points de montage, le mécanisme des espaces de noms (namespaces) est utilisé. Les ressources sont limitées par des cgroups. Pour réduire les privilèges et restreindre l'accès, des fonctionnalités du noyau comme les profils Apparmor et SELinux, les politiques Seccomp, Chroots (pivot_root) et les capabilities sont mises en œuvre.
Principales modifications :
- L'isolation du processus de surveillance a été mise en œuvre à l'aide du mécanisme Landlock, permettant aux programmes non privilégiés de supprimer les privilèges non nécessaires à leur fonctionnement, limitant ainsi volontairement leur accès ultérieur au système pour améliorer la sécurité. Landlock est utilisé pour restreindre les gestionnaires d'API de surveillance à ne travailler qu'avec le conteneur et d'interdire l'accès aux fichiers en dehors de celui-ci. La protection est appliquée lors de la construction de landlock-monitor.
- La configuration des gestionnaires (hook) et des conteneurs (runtime) a été séparée. De nouveaux paramètres lxc.environment.hooks et lxc.environment.runtime ont été ajoutés, permettant de définir sélectivement des variables d'environnement uniquement pour les conteneurs, sans les transmettre aux gestionnaires de hook, et vice versa.
- Le support de cgroup v1 a été arrêté, ainsi que celui des noyaux Linux ne prenant pas en charge PIDFD et la nouvelle API de gestion du montage.
- Une vulnérabilité (CVE-2026-39402) a été corrigée, permettant de contourner l'autorisation et de provoquer la suppression des ports OVS (OpenVswitch) en manipulant la commande « lxc-user-nic delete ». Cette vulnérabilité permet à un utilisateur non privilégié de désactiver les interfaces réseau pour les conteneurs exécutés par d'autres utilisateurs.
De plus, la société Canonical a publié une nouvelle version du système de gestion des conteneurs LXD 6.8. LXD fournit des outils pour la gestion centralisée des conteneurs et des machines virtuelles, déployées à la fois sur un seul hôte et dans un cluster de plusieurs machines. serveursLe projet se présente sous la forme d'un processus en arrière-plan qui accepte des requêtes réseau via une API REST et prend en charge différents backends de stockage (arborescence de répertoires, ZFS, Btrfs, LVM), des instantanés avec capture d'état, la migration en direct des conteneurs en cours d'exécution d'une machine à une autre et des outils pour stocker les images de conteneurs. Pour le démarrage des conteneurs, l'outil LXC est utilisé comme runtime.
Parmi les changements dans LXD 6.8 :
- Ajout de la fonction de liaison de clusters (Cluster links), permettant d'organiser une communication sécurisée et authentifiée entre différentes clusters LXD. des certificats TLS Pour gérer la liaison, la commande « lxc cluster link » a été ajoutée et une section correspondante a été mise en place dans l'interface web.

- Une nouvelle rôle de nœuds de cluster a été ajoutée — « control-plane », permettant de distinguer les nœuds participant à la définition du consensus Raft et capables de servir de nœuds de secours ou de nœuds maîtres de base de données.
- Des réplicateurs ont été mis en œuvre, permettant d'utiliser l'API Cluster links pour répliquer le contenu des nœuds dans d'autres clusters LXD afin d'assurer la tolérance aux pannes.
- Ajout de la prise en charge de la connexion à chaud des dispositifs GPU CDI (Container Device Interface) à des conteneurs en cours d'exécution.
- Le driver de stockage Ceph a été mis à jour pour prendre en charge le protocole msgr2 (Ceph messenger v2).
- Dans l'interface web, des outils ont été ajoutés pour gérer les rôles des nœuds de cluster, l'éditeur de configuration au format YAML a été modernisé, le terminal intégré a reçu un design stylisé adapté à Ubuntu, et les choix de drivers de stockage ont été améliorés.



Source : opennet.ru




