Профиль: Аноним (вход | регистрация) неRU opennet.me  
The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

Фонд СПО предупредил о критической уязвимости в хостинге свободного кода GNU Savannah

20.06.2026 11:45 (MSK)

Фонд свободного ПО сообщил о выявлении критической уязвимости в хостинге свободного кода GNU Savannah, позволяющей скомпрометировать размещённые репозитории проектов. Продемонстрирован рабочий эксплоит. Следов использования уязвимости для атаки на код, подстановки вредоносных зависимостей или получения доступа к учётным записям не выявлено, но разработчикам, использующим GNU Savannah, рекомендуется убедиться в отсутствии подозрительной активности в их репозиториях.

Детали о сути уязвимости планируют опубликовать через 30 дней. Указано, что проблема была выявлена в начале мая, присутствовала в коде два года и в настоящее время устранена. В публично доступном коде платформы Savane, на которой построен хостинг GNU Savannah, последние изменение внесено в феврале.

GNU Savannah продолжает использоваться для разработки инструментов GNU, а также является единственным хостингом, которому Фонд СПО присвоил рейтинг "A", указывающий на соответствие наивысшим требованиям по обеспечению приватности, свободы и копилефта. С другой стороны Savannah остаётся самым консервативным хостингом СПО (например, не использует JavaScript) и существенно проигрывает современным платформам совместной разработки, таким как GitHub и GitLab, с точки зрения удобства работы с кодом.

  1. Главная ссылка к новости (https://www.fsf.org/news/state...)
  2. OpenNews: GitLab запустил зеркало GNU Savannah
  3. OpenNews: Подробности об улучшениях безопасности инфраструктуры Savannah
  4. OpenNews: Взлом Savannah затронул и www.gnu.org. Хронология событий
  5. OpenNews: Хостинг Savannah.gnu.org взломан неизвестными злоумышленниками
  6. OpenNews: Причины недоступности и утери данных на хостинге Savannah.gnu.org
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/65730-savannah
Ключевые слова: savannah
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (55) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.2, q (ok), 12:09, 20/06/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • –9 +/
    Соболезную всем тем, кто ведет проекты в "savannah." К счастью, таких людей наверняка не больше сотни.
     
     
  • 2.3, Советский Человек (-), 12:45, 20/06/2026 [^] [^^] [^^^] [ответить]  
  • +2 +/
    И конечно, в репозитории глянуть не судьба
     
     
  • 3.67, Axonic (ok), 13:28, 22/06/2026 Скрыто ботом-модератором     [к модератору]
  • +/
     

  • 1.4, Аноним (4), 12:45, 20/06/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    Темный пиар тоже пиар. Нужно потыкать, возможно оно живое.
     
     
  • 2.9, Аноним (9), 13:49, 20/06/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Весёлый хостинг, и фичи у него полезные.
     

  • 1.5, ИмяХ (ok), 13:15, 20/06/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    >>хостинге свободного кода GNU Savannah, позволяющей скомпрометировать размещённые репозитории проектов

    Явное противоречие. Как можно скомпрометировать то, что и так свободно?

     
     
  • 2.17, OpenEcho (?), 15:16, 20/06/2026 [^] [^^] [^^^] [ответить]  
  • +/
    > Как можно скомпрометировать то, что и так свободно?

    Прочитайте о атаках на цепочки поставок, а "2 словах", - инжект вредоносного пэйлоада в окрытые и полулярные проекты

     

  • 1.6, Аноним (6), 13:22, 20/06/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    какой ужас! Теперь Фонд свободного ПО засудят?
     
     
  • 2.11, Аноним (9), 13:50, 20/06/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Зависит от юрисдикции владельца. Вот был бы хостинг Хуавея - тогда бы точно.
     
  • 2.28, Аноним (28), 17:18, 20/06/2026 [^] [^^] [^^^] [ответить]  
  • –4 +/
    Сначала нужно возбудить уголовное дело. А потом в зависимости от обстоятельств, если есть договор об экстрадиции - экстрагируем. Если не явился в суд, а потом вдруг через 10 лет пересёк границу страны суда - получит арест с применением наказания назначенным судом.
     
     
  • 3.47, Аноним (9), 02:17, 21/06/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Странно, а санкции без дела вводят просто так.
     

  • 1.7, Аноним (7), 13:27, 20/06/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • –3 +/
    Хм, даже не знаю, то ли дело в качестве кода GNU проектов.
    То ли в том что это дрыcтня Shell + C.

    Зато совершенно не аффилированный фондик поставил ему "рейтинг "A", указывающий на соответствие наивысшим требованиям по обеспечению приватности, свободы и копилефта"
    Что логично, так как безопасность и корректность кода в списке не указаны.

     
     
  • 2.8, ИмяХ (ok), 13:31, 20/06/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Безопасность и корректность всегда реализуется какими-либо ограничениями, а это противоречит свободе.
     
     
  • 3.38, Аркагоблин (?), 21:20, 20/06/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > Безопасность и корректность всегда реализуется какими-либо ограничениями

    Эй, не надо путать новояз "безопасность" с прямым значением этого слова. Безопасность реализуется грамотным кодом и обслуживанием, а "безопасность" (цензура корпораций и законов под предлогом благих целей) - ограничениями, как ты сказал

     
  • 2.10, Аноним (10), 13:50, 20/06/2026 [^] [^^] [^^^] [ответить]  
  • +2 +/
    Это старый репозиторий SF. Написан на пхп.
     
  • 2.65, Аноним (65), 09:49, 22/06/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Не, там PHP, такой классический, из нулевых, в виде лапши с глобальными переменными. На Shell+C лучше бы было.

    Вообще, если честно, я не понимаю, зачем до сих пор держать _это_, если есть gogs/gitea/прочие форки. Для луддитов, там просмотр кода без js вполне работает.

     

  • 1.12, Аноним (10), 13:53, 20/06/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • –4 +/
    >и существенно проигрывает современным платформам совместной разработки, таким как GitHub и GitLab, с точки зрения удобства работы с кодом

    GitHub и Gitlab не про работу с кодом, а про то, чтобы тебя взяли на работу.

    Настоящее удобство работы с кодом было у Sourcehut, где веб-формочки были лишь мордой к мейллисту и скана паспорта для работы не требовали.

     
     
  • 2.22, Аноним (22), 16:44, 20/06/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Зачем нужны все эти промежуточный сервисы, когда е-мейл и локальный гит ничего не требуют.
     
     
  • 3.32, Аноним (32), 18:46, 20/06/2026 [^] [^^] [^^^] [ответить]  
  • +2 +/
    Зачем тебе емейл для разработки hello world с самим собой наедине?
     
  • 2.43, Ivan_83 (ok), 23:38, 20/06/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Не замечал чтобы меня кто то приглашал на работу.
    Может для этого надо бесплатно пару лет в каких то корпоративных репах впахивать?)
     
     
  • 3.60, Аноним (32), 19:51, 21/06/2026 [^] [^^] [^^^] [ответить]  
  • +/
    > Не замечал чтобы меня кто то приглашал на работу.

    А то! HR читают твои истерики в багзилле бзды и сразу видят, что culture fit interview ты провалил.

     
     
  • 4.64, Ivan_83 (ok), 07:49, 22/06/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Так в багзилле мне не платят потому я остаиваю свои интересы не рискуя ничем.

    На работе мне платят и я занимаюсь всякой фигатой которая там нужна.
    Хотя там хватает больных людей которые настаивают на том что работу надо работать будучи полностью связанным, в противогазе, лыжах и стоя в гамаке. Текучка кдаров подтверждает что мне не померещилось :)

     
  • 2.69, Аноним (69), 15:36, 22/06/2026 [^] [^^] [^^^] [ответить]  
  • +/
    > GitHub и Gitlab не про работу с кодом, а про то, чтобы тебя взяли на работу.

    При чём тут конкретно github и gitlab? Чтобы взяли на работу можно показать портфолио на любом хостинге, хоть архивами на яндекс.диске. А форжи именно про работу с кодом.

    > Настоящее удобство работы с кодом было у Sourcehut, где веб-формочки были лишь мордой к мейллисту и скана паспорта для работы не требовали.

    Ну во-первых, что значит был? Они никуда не делся. Во-вторых, скана паспорта и так не требуют нигде. В-третьих, написать в одном предложении мейллист и удобство - расписаться в том что ты настоящую разработку последний раз видел когда у внука на открытом уроке информатике был.

     

  • 1.18, Аноним (18), 15:30, 20/06/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • –1 +/
    Не встречал ни одного значимого СПО-проекта на этом недохостинге.

    Похоже на какую-то личную песочницу Столлмана, чтоб ему было где поиграть в Великого Разработчика[тм](c).

     
     
  • 2.19, Аноним (19), 15:53, 20/06/2026 [^] [^^] [^^^] [ответить]  
  • –2 +/
    А вы вообще его открывали?
     
     
  • 3.21, Аноним (21), 16:41, 20/06/2026 [^] [^^] [^^^] [ответить]  
  • +/
    > А вы вообще его открывали?

    Ссылку на значимый проект давай. Открывать ты наш.

     
  • 2.24, Аноним (24), 16:49, 20/06/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Собирал LFS, кроме ведра почти все исходники тянул из Саваннаха. В Саваннахе хостятся системные утилиты операционной системы GNU/Linux.
     
     
  • 3.26, Аноним (-), 16:57, 20/06/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/
    А что такое "операционная система GNU/Linux"?
    Торвальдс утверждает, что Linux к GNU-сектантам отношения не имеет.

    Да и не все утилиты линукса это GNU.

     
     
  • 4.33, Аноним (33), 19:36, 20/06/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Сказано громко, но бездоказательно А вот доказательства моего утверждения Пись... большой текст свёрнут, показать
     
     
  • 5.55, Аноним (55), 12:38, 21/06/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Опять, врешь же. Тут он скзал что ядро и утилиты GNU не тождественны. Да, они не тождественны. А ядро всегда была частью операционной системы GNU/Linux.
     
     
  • 6.57, Аноним (57), 13:05, 21/06/2026 [^] [^^] [^^^] [ответить]  
  • +/
    FSF has tried to paint Linux as a GNU project (going as far as trying to rename it "GNU/Linux" at every opportunity they get)

    Прямым текстом написано что ФСФ пытается примазать Linux к ГНУ - называя пр каждом удобном случае систему "GNU/Linux".

    Нет такой системы) Есть просто ядро линукс.
    К ГНУ оно не относится.

     
     
  • 7.59, Аноним (59), 16:10, 21/06/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Ты видимо английского не знаешь. Он пишет, что ядро не тождественно GNU. Про "примазывания" тут нет слов. Опять лжёшь. Ядро относится к GNU, исторически являясь часть операционной системы GNU/Linux.

    А теперь сотри это сообщение. Ты же ссыкло.

     
     
  • 8.61, Аноним (32), 19:54, 21/06/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Я знаю Тот выше всё правильно написал Линус уже десять раз пожалел, что взял G... текст свёрнут, показать
     
  • 8.66, Аноним (66), 10:34, 22/06/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Достаточно чтобы сдлать TOEFL Разве Он пишет что гнутые фанатики пытаются испо... текст свёрнут, показать
     
     
  • 9.75, Аноним (75), 16:18, 22/06/2026 [^] [^^] [^^^] [ответить]  
  • +/
    А GNU Linux, даже без GUI, уже есть ОС Да, ОС только с CLI - это тоже ОС ... текст свёрнут, показать
     
  • 4.40, Аноним (40), 21:43, 20/06/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Linux без userspace обычно ничего не умеет (за исключением специфичной эмбеддовщины, далеко не каждой эмбеддовщины). Как бы "ядро ОС" - это важная часть ОС, но далеко не вся ОС... Большинство кодеров на ядро ОС явно не завязаны (юзают POSIX-совместимые libc, или python или ещё что-то; системные вызовы ядра ОС глубоко под капотом и лазить туда не нужно).

    userspace в целом не обязательно завязан на софт GNU. Но лет 20 назад почти вся базовая система была GNU и без вариантов. Начиная с компилятора и coreutils.
    Сейчас варианты есть, но всё равно GNU ещё очень много почти в любом дистре. Наверное уже лет 10 как можно повыёживаться и собрать дистр вообще без GNU, но до массового внедрения таких конфигов ещё долго...

     
     
  • 5.48, Энтомолог_русолог (ok), 02:28, 21/06/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    OpenWRT и Android — наглядные примеры OS на ядре Linux без GNUшных утилит
    Из десктопных Void на мюслях с бузибоксом и ChromeOS

    Да, в принципе, Ubuntu 26.04 на uutils-rs уже тоже без гнутых утилит и массовое внедрение уже идет, свежие инсталлы идут на 26.04, а в августе пойдет и обновление 24.04→26.04

     
     
  • 6.49, Аноним (49), 03:24, 21/06/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/
    bash, find и куча другого "core-utils" передают привет огрызкам с busybox на борту. А какие забавные костыли выдумывают, лишь бы не использовать libns с его nsswitch.conf и getaddrinfo... Растовые самопалы вообще существуют только по причине того, что кому-то понадобились не-GPL корутилы. Так то не-GNU код уже есть, тот же busybox, а toybox существующий под подарочной и незащищающей юзера лицензией настолько нахер никому не нужен, что приходится роутероделам писать свои собственные проприетарные аппы, и в тех уязвимостей как грибов после дождя.
     
     
  • 7.51, Аноним (51), 06:38, 21/06/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Сообщение прямо в стиле busybox.
     
  • 7.62, Аноним (32), 19:57, 21/06/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > Растовые самопалы вообще существуют только по причине того, что кому-то понадобились не-GPL корутилы

    Тебе в голову никогда не приходила мысль о том, почему бы это вдруг кому-то захотелось? Детсад о том как злые корпы хотят зохавать линукс (который они же сами для себя и пишут!) оставим белкам-истеричкам.

     
  • 4.70, Аноним (75), 15:58, 22/06/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Мало ли чего онжежфинн утверждает. Но почему-то пользуется GLibc, а не заменами.
     
  • 3.46, Аноним (46), 02:13, 21/06/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Собрал systems/Linux и системные утилиты uutils. Ни одного GNU компонента в системе не наблюдаю.
     
     
  • 4.73, Аноним (75), 16:01, 22/06/2026 [^] [^^] [^^^] [ответить]  
  • +/
    А ты вообще читать умеешь? Тот чел ясно написал, что говорит о GNU/Linux, а не о System-rs/linux.
     
  • 2.25, Аноним (25), 16:54, 20/06/2026 [^] [^^] [^^^] [ответить]  
  • +2 +/
    https://git.savannah.gnu.org/cgit/emacs.git
     
  • 2.44, Ivan_83 (ok), 23:39, 20/06/2026 [^] [^^] [^^^] [ответить]  
  • +/
    freetype там, я даже ради него там регался и мучался с их вебгуем.
    А фритайп - это один из 2 или трёх движков для рендера текста.
     
     
  • 3.54, Аноним (25), 08:45, 21/06/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Не очень нужно, в Х11 есть встроенный движок.
     

  • 1.29, Аноним (29), 17:34, 20/06/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    >Фонд свободного ПО сообщил о выявлении критической уязвимости в хостинге свободного кода

    Что еще не понятно, что "прибьют" это вскоре.

     
  • 1.41, Аноним (41), 22:22, 20/06/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    > Следов использования уязвимости [...] не выявлено

    Неуловимый Джо 80-го уровня. А в начале двухтысячных там бы давно всё дефейснули и скарбезностей написали. Опенсорс мёртв, да здравствует опенсорс.

     
  • 1.45, слабый гусь (?), 02:06, 21/06/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    Новость о ии исправлениях нерешаемой с 2017 года проблемы в amdgpu будет? Уж больно хочется там откомментировать :D
     
     
  • 2.53, Tita_M (ok), 08:18, 21/06/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Заинтересовало. На случай если новости не будет, может поделитесь подробностями? Или может сами новость напишете или просто наводку на новость Максиму дадите?
     
     
  • 3.63, Аноним (63), 23:42, 21/06/2026 [^] [^^] [^^^] [ответить]  
  • +/
    https://gitlab.freedesktop.org/drm/amd/-/work_items/4141
     
  • 2.56, фняк. (?), 12:54, 21/06/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Перед словами начинающимися на гласную пишется "об"
     
     
  • 3.58, Аноним (58), 15:26, 21/06/2026 [^] [^^] [^^^] [ответить]  
  • +/
    А запятые дело десятое, да.
     

  • 1.68, tkzv (ok), 14:31, 22/06/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    > Следов использования уязвимости для атаки на код, подстановки вредоносных
    > зависимостей или получения доступа к учётным записям не выявлено

    Неуловимые Джо?

     
     
  • 2.74, Аноним (75), 16:03, 22/06/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Так они и не прятались. Не кричали, что их хостинг самый безопасный.
     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2026 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру