Tails 7.10.1 iznāca 5. augustā ārpus parastā grafika. Izlaidums maina divas lietas: Linux kodolu uz versiju 6.12.100 un expat XML bibliotēku uz 2.8.2. Abas nomaiņas aizver caurumus, kuri ļauj parastai programmai iegūt administratora tiesības uz sistēmas, kas veidota tieši anonimitātei.
Kodola kļūdai ir numurs CVE-2026-64560. Tails izstrādātāji izlaiduma piezīmēs raksta, ka tā ļauj Tor Browser Tails vidē iegūt administratora tiesības. Ļaunprātīga vietne, kas šo kļūdu izmanto, spēj pārņemt visu operētājsistēmu un noskaidrot lietotāja identitāti.
Kļūda slēpjas POSIX taimeros
CVE-2026-64560 ir use-after-free kļūda kodola POSIX taimeru apakšsistēmā. Atmiņas apgabals tiek atbrīvots, bet kodols uz to atsaucas vēlreiz. Tāda situācija parasti beidzas ar to, ka vietējais lietotājs iegūst root tiesības. Serveru uzturētāji par to runāja jau 31. jūlijā, vairākas dienas pirms Tails izlaiduma. LowEndTalk pavedienā administratori plānoja ārkārtas pārstartēšanu, jo dzīvā ielāpošana šo gadījumu nesedz. Red Hat kļūdu sākotnēji novērtēja kā vidēji bīstamu. Debian labojums tobrīd bija pieejams tikai nestabilajā sid zarā, tāpēc stabilās sistēmas gaidīja rindā.
Kodola versija 6.12 ir ilgtermiņa zars, ko uztur atsevišķi no jaunākā koda. Labojumi tur nāk bieži. 3. augustā zarā jau iznāca 6.12.101, tātad Tails paņemtais 6.12.100 nav zara pēdējā versija. Tails kodolu maina pēc Debian ritma, nevis pēc kodola izlaidumu ritma, tāpēc starpība par vienu numuru šeit ir normāla parādība.
Priekš servera šī ir vietējā tiesību paaugstināšana: uzbrucējam vispirms vajag kodu izpildes iespēju uz mašīnas. Tāpēc Red Hat vērtējums izklausās mierīgi. Tails gadījumā aina ir citāda, jo tur kodu izpildes iespēju piegādā pats pārlūks.
Kāpēc Tails to sauc par ārkārtas izlaidumu
Tails ir Debian bāzēta sistēma, ko palaiž no USB spraudņa. Visa tīkla satiksme iet caur Tor. Pēc izslēgšanas no datora atmiņas pazūd pēdas. Šī shēma balstās uz pieņēmumu, ka pārlūks paliek savu tiesību robežās. Kodola kļūda pieņēmumu lauž. Ja vietne vispirms pārņem Tor Browser procesu un tad izmanto taimeru kļūdu, tā nokļūst pie root, nolasa patieso IP adresi un raksta failus Pastāvīgajā krātuvē.
Tails komanda formulējumu izlaiduma piezīmēs neslēpj:
Ļaunprātīga vietne varētu pārņemt pilnu kontroli pār operētājsistēmu un atklāt lietotāja identitāti.
Tā pati komanda norāda, ka šāda uzbrukuma ķēde ir maz ticama un ka pierādījumu par izmantošanu savvaļā pagaidām nav. Numurs 7.10.1 iekļaujas Tails paradumā: arī 7.8.1 un 7.9.1 nāca kā neplānoti labojumi starp plānotajiem izlaidumiem, katrs ar savu kritisko CVE sarakstu.
Expat 2.8.2 aizver otro ceļu
Otra puse izlaidumā nāk no Debian drošības brīdinājuma DSA-6404-1, kas publicēts 30. jūlijā. Expat ir C bibliotēka XML lasīšanai. To lieto ļoti daudz programmu. Brīdinājumā uzskaitītas veselu skaitļu pārpildes, rakstīšana ārpus atvēlētās atmiņas, nulles rādītāja atsauces, pārmērīgs resursu patēriņš un atmiņas sabojāšana atkārtotos parsera API izsaukumos. Sarakstā ir CVE-2025-59375 kopā ar veselu virkni 2026. gada numuru, sākot ar CVE-2026-24515 un CVE-2026-25210.
Praktiskā puse Tails lietotājam: LibreOffice, Audacity un Git lasa XML tieši ar expat. Sagatavots dokuments vai repozitorija fails līdz šim varēja beigties ar svešu kodu, kas darbojas ar administratora tiesībām. Uzbrukuma sākums šajā variantā ir vēl vienkāršāks par vietni, jo pietiek ar vienu atvērtu failu, ko lietotājs saņēmis pastā vai atradis USB spraudnī. Tails auditorija tādus failus atver bieži, jo sistēmu izmanto žurnālisti un aktīvisti darbam ar svešiem dokumentiem.
Attēli saruka par 70 MB
Izlaidumā ir arī divas izmaiņas bez saistības ar drošību. Automātiskā atjaunināšana tagad izmanto zstd saspiešanu, tāpēc sistēma pēc atjauninājuma startē ātrāk. No USB attēliem izmesta neizmantotā programmaparatūra, kas attēlus un atjauninājumu pakotnes padara par aptuveni 70 MB mazākiem. Lēnā savienojumā tas ir jūtams ietaupījums, jo Tails atjauninājumu lejupielādē pilnībā, nevis pa gabaliņiem kā parasta pakotņu sistēma.
Pati zstd nomaiņa ir tehniska maiņa iekšās, ko lietotājs pamana tikai pēc laika: atjauninājuma izpakošana notiek ātrāk. Pirmā startēšana pēc versijas maiņas vairs neaizķeras uz vairākām minūtēm.
Kā uzlikt jauno versiju
Sistēmas ar Tails 7.0 vai jaunāku versiju atjauninās sevi automātiski, kad tās palaiž ar aktīvu interneta savienojumu. Ja automātiskā atjaunināšana neizdodas, Tails iesaka manuālo ceļu ar jaunā attēla ierakstīšanu no otra datora. Vecākas versijas prasa pilnu instalāciju no jauna ISO vai USB attēla.
Šeit ir vietā brīdinājums par datiem. Pilna instalācija no jauna attēla izdzēš Pastāvīgo krātuvi, tātad arī saglabātās Tor grāmatzīmes, GnuPG atslēgas un dokumentus. Kas šo krātuvi izmanto, tam vispirms jāizveido rezerves kopija. Instalācija nāk tikai pēc tam. Automātiskās atjaunināšanas ceļš Pastāvīgo krātuvi saglabā.
Komentāri
Šim rakstam vēl nav komentāru. Esi pirmais, kurš dalās ar savu viedokli.