Домой Софт и приложения Linux Ubuntu 26.10 получит Rust-версии утилит, OpenSSL 4.0 и оптимизированный GRUB

Ubuntu 26.10 получит Rust-версии утилит, OpenSSL 4.0 и оптимизированный GRUB

Релиз Ubuntu 26.10 Stonking Stingray намечен на 15 октября. Обновление включает переход на Rust-версии Coreutils, внедрение OpenSSL 4.0 и изменения в работе GRUB.

0
0

Релиз Ubuntu 26.10 под кодовым названием «Stonking Stingray» запланирован на 15 октября 2026 года. Текущая бета-версия демонстрирует значительные изменения в безопасности, затрагивающие загрузчик GRUB, шифрование дисков, системные утилиты, криптографические протоколы и ядро Linux.

Логотип дистрибутива Ubuntu

Оптимизация загрузчика GRUB и безопасности

Canonical существенно переработала процесс загрузки Secure Boot. В подписанных сборках GRUB удалены компоненты, не требующиеся для стандартных конфигураций, что позволяет минимизировать объем кода, исполняемого до запуска ядра. Сохранена поддержка файловых систем ext4, FAT, ISO9660 и squashfs. При этом исключена поддержка драйверов Btrfs, HFS+, XFS и ZFS, а также функции загрузки изображений JPEG и PNG и работа с таблицами разделов Apple.

Ужесточены требования к макетам хранилищ при использовании Secure Boot. Конфигурации, где каталог /boot размещен на LVM или LUKS, а также программные RAID-массивы, отличные от RAID1, более не поддерживаются в безопасном режиме загрузки.

Расширение возможностей шифрования дисков

Функциональность полного шифрования диска (FDE) с поддержкой TPM расширяется. Теперь технология работает и на оборудовании без аппаратного корня доверия (root of trust). Поскольку система не может автоматически проверять целостность прошивки на таких устройствах, пользователям потребуется настроить PIN-код или парольную фразу. На компьютерах с аппаратным корнем доверия, которые, по данным Canonical, составляют большинство ПК, выпущенных с 2021 года, автоматическая разблокировка сохраняется.

Завершение перехода на Rust и обновления криптографии

Важным этапом развития дистрибутива стал полный переход на Rust-версии системных утилит. Если в Ubuntu 26.04 LTS версии cp, mv и rm оставались от GNU для совместимости, то в 26.10 они заменены на реализации из состава uutils coreutils. Администраторам рекомендуется протестировать скрипты, зависящие от поведения этих команд.

Криптографический стек и системные компоненты

Система обновлена до OpenSSL 4.0. Это принесло поддержку Encrypted Client Hello и новые криптографические возможности при одновременном отказе от устаревших технологий, таких как интерфейс ENGINE и протокол SSLv3. Также добавлены ограничения для ряда эллиптических кривых. Внедряется upki — механизм отзыва сертификатов на уровне системы, использующий локально кэшированные данные CRLite. OpenSSH обновлен до версии 10.5 с сохранением гибридного постквантового обмена ключами по умолчанию.

Знаковым изменением стала замена dbus-daemon, использовавшегося с 2004 года, на dbus-broker. Новая реализация на базе событийной архитектуры призвана улучшить масштабируемость и надежность, сохраняя при этом посредничество AppArmor для D-Bus. В репозитории для тестирования добавлен ntpd-rs — NTP-клиент на языке Rust, который планируется сделать стандартным в 27.04.

Дополнительные функции и ядро системы

Служба authd получила поддержку парольной аутентификации Microsoft и многофакторной проверки через Microsoft Authenticator. Реализована возможность получения ID пользователей и групп напрямую из атрибутов провайдера идентификации. NetworkManager теперь поддерживает аутентификацию PKCS#11 и смарт-карты, включая YubiKey, для VPN-соединений.

В систему добавлена функция Myna для локального преобразования речи в текст. При наличии загруженных моделей диктовка работает без подключения к интернету, а аудиоданные обрабатываются в оперативной памяти и удаляются сразу после завершения работы. Поставка включает ядро Linux 7.3, в котором усилена безопасность подсистем Landlock, AppArmor, SELinux и Smack. Также внесены исправления в драйверы TPM, верификатор BPF, подсистему NTFS3 и повышен уровень безопасности памяти в сетевых стеках и файловых системах.

Детализация изменений в Secure Boot и системных компонентах

В рамках оптимизации Secure Boot, Canonical значительно сузила список допустимых конфигураций хранилищ. Помимо уже упомянутых ограничений на LVM, LUKS и RAID-массивы, разработчики подчеркивают, что данные меры направлены на существенное сокращение поверхности атаки до момента передачи управления ядру Linux. Хотя работа с /boot на ext4, FAT, ISO9660 и squashfs сохранена, отказ от поддержки Btrfs, HFS+, XFS и ZFS, а также отказ от парсинга графических форматов JPEG/PNG в GRUB, призваны исключить уязвимости, исторически связанные с обработкой этих сложных структур данных в предзагрузочной среде.

Развитие аутентификации и работа с идентификацией

Служба authd делает качественный скачок в корпоративной интеграции. Помимо поддержки Microsoft-стека, новая функциональность позволяет автоматически сопоставлять идентификаторы пользователей и групп из внешних провайдеров напрямую с атрибутами системы. Это обеспечивает консистентность UID и GID при работе одного и того же пользователя на разных машинах в рамках инфраструктуры, что ранее требовало более сложных манипуляций с конфигурационными файлами.

Технологический стек и безопасность памяти

Помимо перехода на dbus-broker, который использует событийную архитектуру для повышения надежности, в системе реализованы важные шаги по верификации безопасности. Внедрение upki — системы отзыва сертификатов, полагающейся на кэшированные данные CRLite, позволяет оперативно реагировать на скомпрометированные ключи без необходимости постоянного обращения к внешним OCSP-ответчикам. В контексте работы с сетью и файловыми системами ядро Linux 7.3 привносит значительное количество исправлений, ориентированных на предотвращение проблем с безопасностью памяти (memory-safety), что является частью общей стратегии Canonical по укреплению защищенности подсистем виртуализации и сетевого стека.

Источник: https://linuxiac.com