Ubuntu 26.10 «Stonking Stingray» вышла в момент, когда инструменты на базе ИИ ускоряют поиск уязвимостей. Патчи выпускать нужно быстрее, но устойчивость самой ОС тоже должна ограничивать то, чего атакующий успеет добиться до появления исправления. Релиз продолжает линию предыдущих выпусков: сокращать объём кода, доступного для атаки, заменяя небезопасные для памяти реализации и сохраняя изоляцию.
Это касается не только «фич безопасности». Пример — Myna, новая функция диктовки в десктопе Ubuntu: распознавание речи работает локально через изолированный inference snap, аудио не нужно отправлять в облако. Ниже — что изменилось в безопасности 26.10, какую защиту даёт каждое изменение и что проверить перед обновлением.
Подписанный GRUB стал меньше
GRUB — часть ранней загрузочной цепочки Ubuntu. При обычной конфигурации UEFI Secure Boot прошивка сначала загружает shim, который проверяет и загружает GRUB. Внутри GRUB есть парсеры файловых систем, форматов образов и схем разделов — за годы они были постоянным источником уязвимостей обхода Secure Boot.
В Ubuntu 26.10 подписанные сборки GRUB сохранили только то, что нужно для загрузки:
/bootна ext4, FAT и ISO9660 остаётся поддержан, как и squashfs для snap-пакетов.- Драйверы файловых систем Btrfs, HFS+, XFS и ZFS из подписанной сборки удалены, как и загрузка изображений JPEG и PNG, а также таблицы разделов Apple.
/bootна LVM, программный RAID кроме RAID1 и шифрование LUKS под Secure Boot больше не поддерживаются.
Это сокращает потенциальную поверхность атаки на этапе загрузки. Изменения затрагивают только загрузочный путь: LVM, RAID, LUKS, Btrfs и ZFS продолжают работать в запущенной системе. Полный набор функций доступен и при выключенном Secure Boot. Перед обновлением проверьте нестандартную схему /boot на соответствие списку поддерживаемых.
Меньше парсеров до ядра — меньше способов разорвать цепочку доверия. Изменение сделано сразу после релиза с длительной поддержкой (в этом случае Ubuntu 26.04 LTS), чтобы те, кому нужны удалённые функции, могли остаться на 26.04 LTS до мая 2041 года с Ubuntu Pro и дополнением Legacy.
Шифровать один /boot недостаточно: это не аутентифицирует его содержимое и не выстраивает доверенную цепочку загрузки. TPM-шифрование Ubuntu сочетает защиту загрузочной цепочки с измеряемой загрузкой и политикой, определяющей, когда можно выдать ключ разблокировки диска.
TPM-шифрование приходит на машины без аппаратного корня доверия
Полнодисковое шифрование на базе TPM защищает данные в состоянии покоя и привязывает автоматическую разблокировку диска к измеренному состоянию загрузки. TPM выдаёт ключ только тогда, когда измерения соответствуют заданной политике безопасности. В Ubuntu 26.10 такое шифрование добралось до систем без аппаратного корня доверия. Автоматически проверить прошивку на таких машинах Ubuntu не может, поэтому при установке потребуется PIN или парольная фраза.
Администратор может позже убрать PIN. Но без него система перестаёт быть защищённой от подмены прошивки. На машинах с аппаратным корнем доверия — а это большинство ПК, выпущенных с 2021 года, — автоматическая разблокировка сохраняется.
Изменился и порядок обновления прошивки. fwupd теперь запрашивает ключ восстановления только когда работающая система использует TPM-шифрование и обновление прошивки может повлиять на измерения, по которым разблокируется диск. Раньше запрос появлялся и там, где обновление на политику разблокировки не влияет. Исправление перенесено и в Ubuntu 26.04 LTS.
Coreutils полностью на Rust
В Ubuntu 26.04 LTS утилиты uutils coreutils на Rust стали выбором по умолчанию, но реализации cp, mv и rm из GNU оставили для совместимости. В 26.10 миграция завершена: утилиты по умолчанию теперь целиком на Rust. Это команды, которыми скрипты, пакеты и администраторы пользуются постоянно.
Безопасный Rust предотвращает целые классы ошибок работы с памятью, включая use-after-free и выход за границы буфера, за счёт проверок на этапе компиляции и, где нужно, во время выполнения. Это сокращает возможности для уязвимостей порчи памяти, хотя не защищает от логических ошибок и проблем в unsafe-коде и зависимостях.
Скрипты, которые полагаются на тонкости поведения команд, стоит протестировать с новыми значениями по умолчанию — особенно привилегированные сценарии копирования, перемещения и удаления файлов. Подробнее о переходе — в материале Ubuntu 26.10: миграция coreutils на Rust завершена.
OpenSSL 4.0, OpenSSH 10.5 и отзыв сертификатов через upki
Достаточно мощный квантовый компьютер мог бы взломать широко распространённые алгоритмы с открытым ключом — RSA и эллиптические кривые, которыми сегодня защищают соединения и проверяют подписи. Постквантовые алгоритмы рассчитаны на эту угрозу. Ubuntu добавляет их потому, что зашифрованные сегодня данные могут собрать и расшифровать в будущем.
Ubuntu 26.10 переходит на OpenSSL 4.0 — первую новую мажорную версию со времён OpenSSL 3.0. Релиз развивает постквантовые основы Ubuntu 26.04 LTS: доступны ML-KEM, ML-DSA и SLH-DSA, а гибридный постквантовый обмен ключами по умолчанию предпочтителен в TLS-конфигурации OpenSSL, когда его поддерживает вторая сторона. OpenSSL 4.0 добавляет гибридную группу обмена ключами curveSM2MLKEM768, псевдодайджест ML-DSA-MU и функцию cSHAKE.
Появилась поддержка Encrypted Client Hello (ECH). Когда её включают совместимые приложения и серверы, ECH защищает внутренний TLS ClientHello, включая запрашиваемое имя сервера. Он не скрывает IP-адрес назначения и не предотвращает весь анализ трафика, а установка OpenSSL 4.0 сама по себе не включает ECH во всех приложениях.
Также в 26.10 появился upki — системный подход к отзыву сертификатов. Консольным инструментам Linux исторически не хватало инфраструктуры отзыва браузерного уровня, из-за чего приложение могло успешно проверить цепочку сертификатов, не зная, что сертификат уже отозван. upki использует локально кэшированные данные отзыва CRLite, поэтому приложениям не нужно отдельно ходить к удостоверяющему центру на каждое соединение. В Ubuntu 26.10 это интегрировано с curl: HTTPS-соединения через curl теперь обнаруживают отозванные сертификаты при проверке. Данные об отзыве периодически обновляются в фоне.
Ряд устаревших интерфейсов и алгоритмов удалён или ограничен:
- Интерфейс ENGINE удалён в пользу провайдеров.
- Поддержка SSLv3 удалена.
- Отключена поддержка устаревших эллиптических кривых в TLS и явных параметров эллиптических кривых.
- Проверки сертификатов и отзыва ужесточены, включая дополнительные проверки authority-key-identifier при включённой строгой проверке X.509.
Если вы полагаетесь на движки OpenSSL для HSM, токенов PKCS#11 или ключей на TPM, пора переходить на эквивалентный провайдер — новый плагинный интерфейс OpenSSL. Проверьте, есть ли подходящий провайдер для вашего оборудования и сценариев, и протестируйте миграцию: изменения сокращают устаревший код и расширяют криптографические возможности, но могут потребовать правок в приложениях и конфигурациях.
Вместе с 26.10 поставляется OpenSSH 10.5. Гибридный постквантовый обмен ключами остаётся значением по умолчанию. Сюда вошли исправления из OpenSSH 10.3 для работы с сертификатами и командной строкой:
- При проверке сертификатов через опцию
principals=в authorized_keys пустой список принципов сертификата больше не работает как подстановочный знак. sshdкорректно применяет ограничения на то, какие алгоритмы ECDSA он принимает.- Проверка имён пользователей из командной строки происходит раньше, что закрывает случаи, когда метасимволы оболочки могли раскрыться через токены конфигурации в ssh_config.
dbus-broker вместо dbus-daemon
D-Bus позволяет приложениям и службам общаться между собой — будь то подключение к Wi-Fi или монтирование USB-накопителя. Это граница доверия: непривилегированные процессы используют её, чтобы дотянуться до привилегированных. Ubuntu применяет AppArmor, чтобы контролировать, к каким интерфейсам D-Bus имеют доступ snap-пакеты и критичные пакеты.
В Ubuntu 26.10 dbus-daemon, использовавшийся с 2004 года, заменён на dbus-broker. Новый вариант построен на событийной архитектуре с лучшим учётом, надёжностью и масштабируемостью. И системная шина, и шина каждой пользовательской сессии меняются как при чистой установке, так и при обновлении.
Переход сохраняет контроль AppArmor над тем, какие сообщения D-Bus приложения могут отправлять и получать, поэтому существующие политики изоляции продолжают действовать. В 26.10 также вошли дополнительные исправления этой интеграции с AppArmor.
Безопасная синхронизация времени: ntpd-rs готов к тестам
Точное время лежит в основе проверки TLS-сертификатов, Kerberos, достоверных меток времени в логах и аудита. Если часы системы сильно сбиты, валидные сертификаты могут выглядеть просроченными или ещё не вступившими в силу, аутентификация Kerberos может падать из-за расхождения часов, а сопоставлять события безопасности между системами становится трудно. Ubuntu 26.10 включает обновлённую версию ntpd-rs — реализации NTP с безопасной памятью — в архив для тестирования; цель — сделать её значением по умолчанию в Ubuntu 27.04.
Чтобы ускорить переход, Canonical стала золотым спонсором Trifecta Tech Foundation и финансирует часть разработки ntpd-rs. Финансирование поддерживает паритет возможностей с chrony, включая многопоточные NTP-серверы и поддержку GPSd, а также изоляцию через AppArmor и seccomp. Демоны времени работают долго и смотрят в сеть: код с безопасной памятью снижает риск уязвимостей порчи памяти, а изоляция ограничивает ущерб от скомпрометированного демона.
Корпоративная аутентификация: от входа в систему до VPN
Служба authd в Ubuntu позволяет входить в систему под учётной записью, управляемой облачным провайдером идентичности через OpenID Connect. В Ubuntu 26.10 authd получила поддержку входа с паролем Microsoft и прохождения многофакторной аутентификации через Microsoft Authenticator.
Отдельно authd теперь выводит идентификаторы пользователей и групп напрямую из атрибутов провайдера идентичности, сохраняя их согласованными между машинами парка. Это помогает следить за тем, чтобы у общих файлов оставались правильные владельцы и права. Администраторы также могут отключить локальную парольную аутентификацию для таких учётных записей, требуя входа через провайдера идентичности.
Для доступа к VPN в NetworkManager появилась поддержка PKCS#11 и смарт-карт. Пользователи могут аутентифицироваться аппаратными токенами, например YubiKey, через стандартный интерфейс рабочего стола. Это позволяет распространить существующие политики идентичности, MFA и аппаратных токенов на вход в Ubuntu и VPN без исключений для аудиторов.
Распознавание речи на устройстве
Ubuntu 26.10 представляет Myna — функцию преобразования речи в текст для десктопа, рассчитанную на передовую доступность без компромиссов по безопасности. Myna распознаёт речь локально через inference snap. После установки нужных моделей диктовка работает без интернета. Аудио обрабатывается в памяти, отбрасывается после использования и не загружается во внешний сервис транскрипции.
Эта защита приватности касается распознавания речи. Полученный текст вставляется в приложение, которым вы пользуетесь, а его собственные правила хранения и сетевого поведения продолжают действовать.
Ядро Linux 7.3
Ubuntu 26.10 поставляется с ядром Linux 7.3 в соответствии с политикой Ubuntu выпускать последнее доступное upstream-ядро на момент заморозки релиза. Пользователи получают новейшие upstream-усиления и поддержку аппаратной безопасности как можно раньше.
В этом цикле обновлены модули безопасности Landlock, AppArmor, SELinux и Smack. Также включены обновления драйверов TPM и исправления BPF-верификатора, предотвращающие утечки указателей на путях спекулятивного исполнения. NTFS3 получила усиление безопасности, а поддержка Rust в ядре теперь распространяется на PowerPC. В релиз-кандидатах был большой набор исправлений безопасной работы с памятью, многие найдены фаззингом, — для use-after-free и переполнений в сетевой подсистеме, файловых системах и виртуализации.
Что проверить перед обновлением
Ubuntu 26.10 поддерживается до июля 2027 года. Релиз задаёт направление для Ubuntu 28.04 LTS: меньше кода в привилегированных компонентах — от GRUB до OpenSSL — и больше безопасной памяти по всей системе. Аппаратное шифрование идёт с явно описанными компромиссами, корпоративные политики идентичности распространяются от входа в систему до VPN, а Myna оставляет распознавание речи локальным.
Если вы обновляетесь с 26.04 LTS, проверьте нестандартную разметку /boot на соответствие поддерживаемым схемам, протестируйте скрипты, зависящие от поведения cp, mv и rm, и убедитесь, что для ваших HSM, токенов PKCS#11 или ключей на TPM есть провайдер OpenSSL взамен движка. О переходе на новый набор coreutils и о связанных изменениях в Ubuntu 26.10 читайте в материале Ubuntu 26.10: Sequoia PGP на Rust приходит на смену GnuPG.
Частые вопросы
Кого касается обновление до Ubuntu 26.10?
Всех, кто использует промежуточные релизы Ubuntu, а также администраторов парков машин на 26.04 LTS, планирующих переход. Особенно тех, у кого /boot вынесен на LVM, RAID (кроме RAID1) или LUKS, либо используется Btrfs или ZFS.
Как проверить, поддерживается ли моя схема /boot при Secure Boot?
Подписанный GRUB в 26.10 поддерживает /boot на ext4, FAT и ISO9660, а также squashfs для snap. Если у вас LVM, программный RAID кроме RAID1 или LUKS на /boot, под Secure Boot загрузка не сработает. Проверьте разметку до обновления.
Что будет, если у меня нестандартный /boot?
Можно остаться на Ubuntu 26.04 LTS: с Ubuntu Pro и дополнением Legacy она поддерживается до мая 2041 года. Альтернатива — выключить Secure Boot, тогда полный набор функций GRUB снова доступен.
Почему из подписанного GRUB убрали драйверы файловых систем?
Парсеры файловых систем, форматов образов и схем разделов в GRUB годами были источником уязвимостей обхода Secure Boot. Меньше парсеров до ядра — меньше способов разорвать цепочку доверия.
Нужен ли PIN при TPM-шифровании на моей машине?
Зависит от наличия аппаратного корня доверия. На машинах без него Ubuntu не может автоматически проверить прошивку, поэтому PIN или парольная фраза потребуются при установке. На машинах с аппаратным корнем доверия — большинство ПК с 2021 года — разблокировка остаётся автоматической.
Можно ли убрать PIN после установки?
Да, администратор может убрать PIN позже. Но без него система перестаёт быть защищённой от подмены прошивки.
Что делать, если я использую движки OpenSSL для HSM или токенов?
Переходить на эквивалентный провайдер — новый плагинный интерфейс OpenSSL. Проверьте наличие подходящего провайдера для вашего оборудования и сценариев и протестируйте миграцию: интерфейс ENGINE в OpenSSL 4.0 удалён.
Зачем Ubuntu постквантовые алгоритмы уже сейчас?
Достаточно мощный квантовый компьютер мог бы взломать RSA и эллиптические кривые, которыми сегодня защищают соединения и проверяют подписи. Данные, зашифрованные сейчас, могут собрать и расшифровать в будущем, поэтому ML-KEM, ML-DSA и SLH-DSA доступны уже в 26.10.
Что даёт upki?
Системный подход к отзыву сертификатов: upki использует локально кэшированные данные CRLite, чтобы приложения могли проверять отзыв без отдельного запроса к удостоверяющему центру на каждое соединение. В 26.10 это интегрировано с curl.
Как изменится работа скриптов после перехода coreutils на Rust?
Утилиты cp, mv и rm теперь целиком на Rust. Поведение в основном совместимо, но скрипты, полагающиеся на тонкости поведения команд, стоит протестировать — особенно привилегированные сценарии копирования, перемещения и удаления файлов.
Источник: ubuntu.com