Вышла NetBSD 11.0, с тремя нерешёнными уязвимостями, которые исправят в 11.1

Проект NetBSD объявил о выходе релиза NetBSD 11.0. Выпуск и так задерживался, команда ждала, пока сторонние компоненты системы получат стабильные версии, чтобы включить в релиз уже готовые исправления. Процесс сборки автоматизирован, но всё ещё требует ручных шагов, включая подпись хешей релиза security-офицером проекта, а сама передача файлов по сети для каждой архитектуры остаётся самым медленным этапом.

Особо в анонсе оговорено, что релиз выходит с тремя известными открытыми проблемами безопасности, а не откладывается ради их устранения. Проект объясняет это тем, что число обнаруживаемых и предполагаемых уязвимостей повсеместно резко выросло с появлением ИИ-инструментов, поэтому выпустить релиз вообще без открытых проблем стало невозможно; вместо повторной задержки команда решила быть прозрачной. Сами уязвимости: в hdaudio(4) отсутствует проверка прав локального пользователя (PR 60492), временный обходной путь простой: удалить устройства /dev/hdaudio*, при этом звук останется рабочим; в ipfilter, удалённо вызываемое разыменование нулевого указателя (PR 60484), но IPF не включён по умолчанию ни в один выпускаемый комплект ядра; в pf, use-after-free при пересборке фрагментов (PR 60485), при этом pf считается устаревшим компонентом и тоже не входит по умолчанию ни в одно выпускаемое ядро. Все три исправления будут закоммичены в стабильную ветку вскоре после релиза 11.0 и войдут в готовящийся выпуск 11.1, который проект намерен выпустить в течение ближайших примерно двух месяцев.

Отдельно даны практические указания по установке: нужно свериться с инструкциями для своей архитектуры и скачать нужный образ с CDN; для устройств на ARM есть отдельный образ netbsd-11 с предустановленным загрузчиком U-Boot. ISO-образы разделены на компактные, меньше 700 MB, для записи на CD, и полноразмерные DVD-ISO для тех, кого ограничение по размеру CD не касается. Для установки с флеш-носителей, например с USB-накопителя, нужно использовать именно .img-файлы, а не .iso-образы, предварительно распаковав их, например через gunzip или 7-Zip. О проблемах с установкой или работой системы предлагается сообщать в рассылки проекта или через отчёт о проблеме (problem report).

Ключевые факты

  • Проект NetBSD выпустил версию 11.0; релиз откладывался, чтобы дождаться стабильных версий сторонних компонентов.
  • Проект впервые прямо объясняет: релиз выходит с тремя известными открытыми уязвимостями, а не откладывается ради их устранения, из-за общего роста числа обнаруживаемых проблем безопасности с появлением ИИ-инструментов.
  • Уязвимости: hdaudio(4) без проверки прав локального пользователя (PR 60492, обходной путь, удалить /dev/hdaudio*); удалённое разыменование нулевого указателя в ipfilter (PR 60484, не включён по умолчанию); use-after-free в pf при пересборке фрагментов (PR 60485, pf устарел и не включён по умолчанию).
  • Исправления закоммитят в стабильную ветку вскоре после релиза 11.0, они войдут в версию 11.1, которую планируют выпустить в течение примерно двух месяцев.
  • Установочные образы: ISO меньше 700 MB для CD и полноразмерный DVD-ISO для остальных случаев; для USB нужны .img-файлы (не .iso), их надо предварительно распаковать; для ARM есть отдельный образ с предустановленным U-Boot.

Почему это важно

NetBSD, один из трёх основных BSD-проектов (наряду с FreeBSD и OpenBSD), и выход мажорной версии, заметное событие для системных администраторов и специалистов по безопасности, работающих с открытыми Unix-подобными системами. Отдельный интерес для аудитории, следящей за темой ИИ, сама формулировка причины задержки и итогового решения: проект прямо связывает решение публиковать релиз с открытыми уязвимостями с резким ростом числа обнаруживаемых и предполагаемых проблем безопасности «с появлением ИИ-инструментов», то есть с тем, что автоматизированный поиск уязвимостей (в том числе с помощью ИИ) стал производить их быстрее, чем команды успевают закрывать.

Кому это важно

В первую очередь, системным администраторам и разработчикам, использующим NetBSD в продакшене или встраиваемых системах, включая устройства на архитектуре ARM. Также релиз касается специалистов по безопасности, отслеживающих известные уязвимости в сетевых подсистемах BSD (ipfilter, pf) и в аудиоподсистеме (hdaudio), и всех, кто ждал стабильных версий сторонних компонентов, ради которых релиз откладывался.

Как это применить

Для установки нужно свериться с инструкциями для конкретной архитектуры и скачать образ с CDN. Владельцам ARM-устройств стоит взять отдельный образ netbsd-11 с уже настроенным загрузчиком U-Boot. Для записи на CD подходят компактные ISO-образы размером менее 700 MB, для остальных случаев, полноразмерные DVD-ISO. При установке с флеш-носителя, например с USB-накопителя, обязательно использовать .img-файлы, а не .iso-образы, предварительно распаковав их через gunzip или 7-Zip. Тем, у кого известны затронутые уязвимостями подсистемы, стоит сразу применить обходные пути: для hdaudio(4), удалить устройства /dev/hdaudio* (звук при этом продолжит работать); ipfilter и pf уязвимости актуальны только для тех, кто явно включил эти компоненты, поскольку по умолчанию они не входят в поставляемое ядро.

Можно ли доверять

Да, это официальный анонс в блоге проекта NetBSD, с указанием конкретных номеров проблемных отчётов (PR) для каждой из трёх открытых уязвимостей и прямым объяснением, почему решили не откладывать релиз дальше. Проект явно выбрал прозрачность вместо тихого умолчания об известных проблемах, что повышает доверие к самому анонсу.

Риски и подводные камни

На момент выхода 11.0 в системе остаются три неисправленные уязвимости: в hdaudio(4) отсутствует проверка прав локального пользователя (PR 60492), временный обходной путь есть, но он требует ручного вмешательства и отключает работу через /dev/hdaudio; в ipfilter возможно удалённое разыменование нулевого указателя (PR 60484); в pf, use-after-free при пересборке фрагментов (PR 60485). Последние два практически не опасны для тех, кто не включал соответствующие компоненты явно, поскольку они не входят в поставляемое ядро по умолчанию, но риск сохраняется для систем, где ipfilter или pf активированы. Все три проблемы обещают закрыть только в версии 11.1, которую проект целится выпустить в течение примерно двух месяцев, то есть до этого момента исправлений в самом релизе 11.0 не будет, только в отдельной стабильной ветке.

«Мы не можем выпустить релиз без открытых проблем.»

— проект NetBSD, в анонсе релиза 11.0