Kategoria: Nowinki internetowe

SCTPhantom — luka w jądrze Linux, umożliwiająca dostęp root i wyjście z kontenera

W implementacji protokołu SCTP, oferowanej w jądrze Linux, wykryto lukę (CVE-2026-64564), która pozwala lokalnemu użytkownikowi uzyskać uprawnienia root w systemie. Wśród innych rzeczy, luka ta umożliwia uzyskanie dostępu root w głównym systemie, gdy exploit jest uruchamiany w izolowanym kontenerze. Przygotowano prototyp exploita, którego działanie zademonstrowano w dystrybucjach Debian 13, Rocky Linux 9, RHEL 9 oraz Ubuntu 24.04 z jądrami 5.14, 6.6 […]

Aktualizacja pakietu antywirusowego ClamAV 1.4.6 i 1.5.4 z naprawą 8 luk

Firma Cisco opublikowała nowe wersje darmowego oprogramowania antywirusowego ClamAV 1.4.6 i 1.5.4, w których usunięto luki bezpieczeństwa, z których niektóre mogą prowadzić do wykonania kodu atakującego podczas sprawdzania specjalnie skonstruowanego zawartości. CVE-2026-20337 — zapis poza przydzielonym buforem podczas przetwarzania specjalnie skonstruowanych nagłówków archiwów ZIP. CVE-2026-20345 — przepełnienie buforów przy zapisie i odczycie podczas przetwarzania niewłaściwych nazw […]

W OpenJDK zakazano przyjmowania kodu stworzonego przez AI. W NetworkManager — dozwolone

Firma Oracle zabroniła przyjmowania zmian wygenerowanych przez narzędzia AI do otwartego projektu OpenJDK. Zakaz obejmuje kod źródłowy, materiały tekstowe oraz obrazy przesyłane do repozytoriów projektu lub publikowane na stronie, w wiadomościach lub na stronach wiki. W obszarach, w których dozwolone jest wykorzystanie AI w rozwoju Javy, wymieniane są debugowanie i przeglądanie kodu. Jako powód podaje się potencjalne ryzyko związane z […]

Proxmox VE uzyskał oficjalne wsparcie dla 64-bitowych serwerów ARM

W dniu 5 sierpnia 2026 roku firma Proxmox Server Solutions wydała pierwszą oficjalnie wspieraną wersję Proxmox Virtual Environment dla architektury ARM64. Dotychczas platforma wirtualizacji Proxmox VE była oficjalnie wydawana dla x86-64, chociaż istniały zewnętrzne porty i eksperymentalne metody uruchamiania na ARM. Wersja ARM64 nie jest realizowana jako osobny fork ani okrojona edycja. Proxmox VE 9.2 dla […]

ClamAV 1.5.4 i 1.4.6

W dniu 7 sierpnia opublikowano poprawki do darmowego oprogramowania antywirusowego ClamAV 1.5.4 i 1.4.6. W nowych wersjach szczególną uwagę poświęcono bezpieczeństwu: w aktualnej wersji 1.5 zamknięto osiem CVE, z czego sześć zostało także naprawionych w wspieranej wersji 1.4. Ponadto usunięto problem w clamd, który mógł prowadzić do ujawnienia zawartości pamięci procesu. W ClamAV 1.5.4 naprawiono następujące luki: […]

GCC 16.2

8 sierpnia wydano GCC 16.2 — drugą stabilną wersję gałęzi GCC 16. Nowa wersja ma charakter głównie korekcyjny: deweloperzy nazywają ją release'em naprawczym, zawierającym poprawki regresji wykrytych w GCC 16.1 w porównaniu do wcześniejszych wydań. Po kwietniowym wydaniu GCC 16.1 naprawiono łącznie 102 znane błędy. Poprawki dotyczą różnych komponentów kompilatora i obsługiwanych architektur; jakichkolwiek […]

W freenginx i nginx dodano sprawdzanie rozmiaru zmiennej tekstowej przed zapisaniem do niej danych (+ CVE)

3 TL;DR: Zmagając się z trzecim wewnętrznym przepełnieniem bufora w roku 2026 (a według F5, RCE, jeśli brak jest ASLR) przy pracy z wyrażeniami regularnymi i zmiennymi, deweloper freenginx Maksym Dunin postanowił, że to już czas, aby to zakończyć, i dodał do swojego produktu sprawdzanie rozmiaru zmiennej przed zapisaniem do niej danych. To nowowprowadzenie zostało przeniesione do […]

Model językowy z 28,9 mln parametrów działał na ESP32-S3

Deweloper Wjaczesław Serbow, działający pod pseudonimem slvDev, zaprezentował całkowitą lokalną generację tekstu na mikrokontrolerze ESP32-S3. Stworzony przez niego model językowy zawiera 28,9 mln parametrów i generuje około 9,9 tokena na sekundę, nie polegając na serwerze ani innych zewnętrznych zasobach obliczeniowych. Wygenerowane krótkie opowiadania są wyświetlane na podłączonym wyświetlaczu OLED. Projekt esp32-ai został przetestowany na module ESP32-S3 N16R8, który ma […]

Ogłoszono rozwiązanie zespołu Nixpkgs Core Team

Zespół Nixpkgs Core Team ogłosił swoje rozwiązanie w związku z wypaleniem uczestników i narastającym kryzysem systemowym w zarządzaniu społecznością. Zespół koordynował prace nad repozytorium pakietów Nixpkgs, stosowanym w dystrybucji NixOS, a także wykonywał takie zadania, jak rozwiązywanie sporów między opiekunami a zatwierdzanie nowych uczestników. Główną przyczyną samo rozwiązania zespołu Core Team było wypalenie uczestników […]

TONTOU — atak na CPU Intel i AMD, który pozwala na obejście zabezpieczeń przed lukami Spectre v2

Badacze z Massachusetts Institute of Technology zidentyfikowali technikę ataku TONTOU (Time-of-Neutralization to Time-of-Use), oferującą nowy sposób wykorzystywania mikroarchitektonicznych luk klasy Spectre v2. Luka ta umożliwia określenie zawartości pamięci jądra podczas wykonywania exploita w przestrzeni użytkownika. Kod blokujący wykorzystanie tej luki został włączony do jądra Linux 5 sierpnia i zawarty w wydaniach 7.1.7, 6.18.43, 6.12.102, 6.6.149, […]

Zapscape — luka w hypervisorze KVM, pozwalająca uzyskać dostęp root do systemu gospodarza

Ujawniły się informacje o luce (CVE-2026-64561) w hypervisorze KVM, która pozwala na uzyskanie dostępu z uprawnieniami root do środowiska gospodarza, gdy dostęp do gościnnego systemu już jest z uprawnieniami root. Problem ten może być również użyty do lokalnego podniesienia swoich uprawnień przy dostępie do urządzenia /dev/kvm (na przykład w RHEL taki dostęp jest przyznawany wszystkim użytkownikom). Prototyp exploita jest dostępny do pobrania. Problemowi nadano […]

Zakaz przyjmowania łat AI do sekcji drivers/staging jądra Linux

Greg Kroah-Hartman, odpowiedzialny za wsparcie stabilnej i 'staging' gałęzi jądra Linux, ogłosił zaprzestanie przyjmowania do sekcji drivers/staging łatek przygotowanych przy użyciu narzędzi AI. Zauważono, że takie automatycznie generowane łatki są sprzeczne z podstawową ideą korzystania z podsystemu drivers/staging jako placu zabaw dla nowych programistów jądra. Kod w drivers/staging został pierwotnie zaprezentowany jako problemowy (TAINT_CRAP) i towarzyszący celowo […]

Kup niezawodny hosting stron z ochroną DDoS, serwery VPS VDS 🔥 Kup niezawodny hosting stron z ochroną DDoS, serwery VPS VDS - ProHoster