Súlyos, nulladik napi sebezhetőségeket használtak ki SonicWall SMA 1000 VPN-eszközökön, még azelőtt, hogy a hibák nyilvánosságra kerültek volna. A Volexity szerint az UTA0533 néven azonosított támadó több 0-day exploitot, saját fejlesztésű kártevőt és kifinomult technikákat vetett be, hogy root jogosultságot szerezzen és teljesen átvegye az irányítást az érintett eszközök felett. A CVE-2026-15409 és CVE-2026-15410 összehangolt kihasználásával tetszőleges parancsvégrehajtás vált lehetővé, miközben a támadó rejtett, setuid binárisokkal biztosította tartós jelenlétét. A SonicWall ugyan már kiadta a javításokat, de a történtek jól mutatják, mennyire kritikus a VPN-eszközök gyors frissítése és a naplózás szoros figyelése.
Waylandre vált a Linux Mint Cinnamon – de úgy, ahogy azt ettől a disztrótól elvárjuk: óvatosan, stabilitásra kihegyezve. A következő Cinnamon kiadásban a Wayland már nem kísérleti extra lesz, hanem teljes értékű alternatíva az X11 mellett, komoly fejlesztésekkel a megbízhatóság, a többmonitoros működés és a KVM kompatibilitás terén. Javul a hardveres gyorsítás, az NVIDIA-támogatás és a HiDPI-kezelés is, így a nagy felbontású kijelzők és a modern grafikus stack rajongói végre valódi előnyt élvezhetnek Mint alatt. Ha eddig a Wayland gyerekbetegségei tartottak vissza, érdemes lesz figyelni az év végi kiadásra.
Újra forrnak az indulatok a Linux Mint és a GNOME egyik fejlesztője között: Hari Rana „ellenséges disztribúciónak” nevezte a Mintet, mert szerinte elavult, módosított GNOME Calendar-verziókat szállít, miközben az upstream arculatát és támogatási linkjeit használja. A vita középpontjában az áll, meddig terjed egy disztribúció felelőssége, ha régi csomagokat tart karban, és mit jelent mindez a márkajelzés, az ikonok és a nevek szabad módosíthatósága szempontjából. A konfliktus nemcsak technikai, hanem jogi és etikai kérdéseket is felvet arról, hogyan éljenek a disztrók a szabad szoftveres licencek adta szabadsággal – és hol húzódik az a határ, ahol ez már az upstream fejlesztőknek árt.
Az AMD újabb lépést tett az AI-gyorsítás irányába: egy mérnökük közzétette a GCC-hez készített javítócsomagokat, amelyek bevezetik az AVX10_V2_AUX utasításkészlet támogatását. Ez az ISA az AVX10-re építve kifejezetten AI/ML feladatokra optimalizált adatfeldolgozást és formátumkonverziót kínál, többek között FP4, FP6 és különféle microscaling formátumok kezelésével. A mostani patch-sorozat CPUID-felismerést, beépített függvényeket és intrinzeket ad a GCC-hez, és jól mutatja az AMD és az Intel mérnökei közötti szoros együttműködést az ACE/AVX10 ökoszisztéma körül. Ha minden jól megy, ezek a fejlesztések már a következő GCC főverzióban is megjelenhetnek.
FreeBSD-t használsz (vagy fontolgatod), de eddig a laptopos élmény tartott vissza? Egyre több okod van újra ránézni: gőzerővel fejlesztik az energiagazdálkodást, cél a valódi, 8 órás aktív üzemidő modern notebookokon. Közben frissülnek a Linux-alapú grafikus driverek (DRM), javul a WiFi-támogatás (már WiFi 6-os Intel, Realtek és MediaTek driverekkel), és a hang- illetve touchpad-kezelés is finomhangolást kap az alacsony késleltetés érdekében. Ha eddig csak szerveren bíztál a FreeBSD-re, lehet, hogy itt az idő laptopon is kipróbálni.
DNS-fronton nagyot lépett előre az IPFire: a 2.29 Core Update 203 az Unbound helyett már a Knot Resolverre épít, beépített DNS tűzfallal, DNS over TLS támogatással, SafeSearch-sel, feltételes továbbítással és tartós cache-sel. Az új kiadás hozza a 6 GHz-es Wi-Fi támogatást, biztonságosabb EC2 metaadat-kezelést (IMDSv2), friss Intel microcode-ot, valamint kényelmi újításokat az OpenVPN és Roadwarrior kliensek kezeléséhez. Számos kulcsfontosságú csomag is frissült – többek között a BIND, Coreutils, btrfs-progs, Postfix, Samba és GRUB –, így az IPFire továbbra is naprakész, erős védelmet kínáló tűzfalmegoldás marad.
A Linux fejlesztők „BROKEN”-nek minősítették és gyakorlatilag kikapcsolják a Qualcomm Crypto Engine drivert a közelgő 7.3-as kernelből. A Snapdragon és más ARM-alapú chipekbe épített kriptomotor nemcsak lassabbnak bizonyult a sima CPU-nál, de hosszú hibamúltja, versenyhelyzetei és rossz prioritás-beállításai miatt kifejezetten „károsnak” ítélték. A döntés azt jelenti, hogy a driver kikerül az ARMv7 és ARM64 alapértelmezett buildekből, és jelenleg érdemes elkerülni a használatát. Van azonban némi fény az alagút végén: a fejlesztők a jövőben korlátozott médiatartalmak feldolgozására szánják az átdolgozott QCE-t, ha a kernel oldali támogatás is megérkezik hozzá.
Speciálisan összeállított XZ archívumokkal kihasználható, súlyos sebezhetőséget találtak a 7-Zipben, amely kódvégrehajtást tesz lehetővé kicsomagolás közben. A CVE-2026-14266 jelű, heap-alapú túlcsordulás ugyan csak helyi vektorról támadható, mégis magas (High) besorolást kapott, mert sikeres kihasználás esetén a támadó a 7-Zip jogosultságaival futtathat kódot. A fejlesztők már június végén kiadták a javítást a 7-Zip 26.02 verziójában, ezért most különösen fontos ellenőrizni és frissíteni a használt verziót. A cikkben részletesen áttekintjük, mit jelent a gyakorlatban ez a hiba, mennyire reális a kihasználása, és mit tehetünk a kockázatok csökkentésére.
Tizenegy bájtos TLS-kérés is elég lehet ahhoz, hogy egy sebezhető OpenSSL-szerver memóriáját fokozatosan „befagyasszuk”, akár szolgáltatásmegtagadást okozva. A HollowByte névre keresztelt hiba alattomosan működik: a szerver már a fejléc alapján hatalmas puffert foglal, miközben a tényleges üzenettörzs soha nem érkezik meg. Mivel a glibc nem adja vissza ezt a memóriát a kernelnek, a folyamat újraindításáig tartósan elérhetetlen marad. A gondot súlyosbítja, hogy a javítás ugyan júniusban megjelent több OpenSSL-ágban, de CVE, biztonsági közlemény és egyértelmű changelog-bejegyzés nélkül sok rendszergazda ma sem tud róla.
1969. július 20-án az emberiség történetének egyik legemlékezetesebb eseménye zajlott le: az Apollo–11 küldetés holdkompja, az Eagle (azaz: Sas) sikeresen leszállt a Hold felszínére, a Nyugalom Tengere (Mare Tranquillitatis) nevű síkságon.