Az NVIDIA kiemelt szponzorként állt be a Linux Vendor Firmware Service mögé, így pénzügyi támogatással segíti a Linuxos firmware-frissítések infrastruktúráját. Ezzel az LVFS elérte a korábban kitűzött finanszírozási célját, és végre nem egyetlen karbantartó vállán nyugszik a teljes rendszer működtetése. Bár ez nem jelent azonnali ugrást az NVIDIA GPU-k Linux-támogatásában, a felhasználók egy stabilabb, fenntarthatóbb és jobban karbantartott firmware-terjesztési platformmal számolhatnak.
Tizennyolc éve lappangó sebezhetőségre derült fény a Linux SCTP hálózati kódjában, amely helyi felhasználóknak teljes root jogot és konténerből való kitörést is lehetővé tehet. A Tencent kutatói szerint a hibát sikerrel használták ki több modern disztribúción, köztük Debian 13, Ubuntu 24.04 és RHEL 9 rendszereken. Bár a rés kihasználása helyi hozzáférést és SCTP elérhetőséget igényel, a veszély valós, ezért a legújabb stabil kernelverziókra történő frissítés erősen ajánlott. A cikk bemutatja a CVE-2026-64564 (SCTPhantom) technikai hátterét és a kitettség gyakorlati hatásait.
A Rust fejlesztői közösség hivatalos irányelvet vezetett be az AI, pontosabban a nagy nyelvi modellek használatára a fő Rust-lang/Rust tárolóban. A szabályozás nem tiltja az AI-t, de világosan kimondja: a végleges kódot, dokumentációt és nyilvános szövegeket nem írhatja helyettünk egy modell, a felelősség és a megértés a fejlesztőé marad. Az LLM-eket továbbra is lehet használni háttérben segítségként – elemzésre, magyarázatra, ötletelésre –, de a beküldött tartalomnak emberi munka eredményének kell lennie. Az irányelv egyelőre szűk körben, csak bizonyos Rust-csapatokra és a fő tárolóra vonatkozik, mégis fontos jelzés arról, merre húzza meg a határt a projekt az AI-kódolás korában.
Előzetes hitelesítés nélkül kihasználható XSS-hiba került elő a WordPress bejelentkező felületén, amelyet ügyes láncolással akár PHP-kódfuttatásig is lehet eszkalálni – minden verzió érintett. A pwn.ai kutatói bemutatták, hogyan elég egy bejelentkezett adminisztrátor „ártatlan” kattintása egy támadó által irányított oldalon ahhoz, hogy a szerveren kód fusson. Bár a WordPress szerint az RCE-ig vezető út több feltételtől és social engineeringtől függ, a sebezhetőség súlyossága (CVSS 8,9) miatt a frissítés haladéktalanul ajánlott. Ha WordPress-t üzemeltetsz, most érdemes azonnal ellenőrizni és naprakészre húzni az oldalaidat.
A Cisco egyszerre tizenkét, köztük három kiemelten kritikus (9,8–9,9-es CVSS-pontszámú) sebezhetőséget foltozott a Catalyst SD-WAN és az IOS XE rendszereiben. A hibákat saját biztonsági auditjuk és AI-alapú tesztelésük során találták, és jelenleg nincs információ aktív kihasználásról – de a kockázat óriási, ha a frissítések elmaradnak. Ha Cisco-alapú hálózati infrastruktúrát üzemeltetsz, most különösen fontos átnézni a verziókat, és mielőbb telepíteni a javításokat.
Megérkezett az IceWM 4.1, amelynek középpontjában az ablakfókusz finomhangolása áll. Az új ignoreUserTime opcióval végre megzabolázhatók azok az alkalmazások, amelyek félrevezető időbélyegekkel kavarják össze a fókuszkezelést. Az icesh eszköz új mousemove parancsa az egérmutató szkriptes mozgatását teszi lehetővé, ami jól jön asztali automatizáláshoz. Emellett alapértelmezetten kikapcsolták az Alpha kompozitálást a stabilabb videós teljesítmény érdekében, és több konfigurációs hibakezelést is javítottak.
Új, kritikus sebezhetőséget találtak a Linux kernel Open vSwitch komponensében, amely akár root jogosultság megszerzését is lehetővé teheti helyi, nem privilégizált felhasználók számára. Az OVSwrap néven emlegetett hiba a hálózati akciók hibás hosszkezeléséből fakad, és különösen a felhős, konténeres és virtualizációs környezeteket érinti. A sebezhetőség érdekessége, hogy egy újszerű kutatási módszerrel, nagy nyelvi modellek és memória-geometria vizualizációk kombinálásával derült ki, és logikai jellegéből adódóan meglepően megbízhatóan kihasználható. Kiderül az is, miért nem kell hozzá bonyolult memória-grooming, és mit jelent ez a gyakorlatban a Linux rendszergazdák számára.
1958. augusztus 7-én elhunyt Herbert Osborn Yardley, az amerikai titkosítás-szakértő, aki a modern titkosító és kódfejtő munka egyik úttörője volt. Az első világháború után Yardley megalapította az úgynevezett Fekete Szobát (Black Chamber), amely az Egyesült Államok első olyan titkosszolgálati szervezete volt, amely békeidőben is működött, és amely a későbbi National Security Agency (NSA) közvetlen elődjének tekinthető. A Fekete Szoba hivatalosan a Foreign Cipher Bureau néven működött, és feladata elsősorban a diplomáciai és katonai kódok megfejtése volt, ami a 20.
A FreeBSD fejlesztők nemrég még győzelmet hirdettek: a rendszer alaprészéből eltűnt az utolsó GPL-es komponens is. Most kiderült, hogy ez csak a felhasználói térre igaz, a kernelben továbbra is lapul némi GPL-kód, például Linuxból átvett Qualcomm SoC header és egyes Device Tree fájlok. A cél továbbra is a teljesen GPL-mentes rendszer, ehhez azonban vagy kettős licencelésről kell megegyezni az eredeti fejlesztőkkel, vagy alternatív megoldásokat találni. A történet jól mutatja, mennyire nehéz valóban „tisztára mosni” egy évtizedek óta fejlődő operációs rendszer kódbázisát.
Az AI-szerverek teljesítménye már ott tart, hogy a tárhely és a hűtés is kezd kritikus tényezővé válni – erre reagál a Kioxia az új, folyadékhűtésre is felkészített NX1 PCIe 5.0 NVMe SSD-sorozattal. Az E1.S formátumú meghajtókat kifejezetten GPU-s szerverekhez, felhőszolgáltatókhoz és hyperscale adatközpontokhoz szánják, ahol a légáram már nem mindig elég a hő elvezetésére. A Kioxia saját mérései szerint az NX1 akár 38%-kal jobb szekvenciális és 20%-kal jobb véletlenszerű írási teljesítményt kínál az előző generációhoz képest – kérdés, hogyan áll majd a nagy riválisok megoldásaihoz képest.