#open-source_1
-
Три уязвимости в Paperclip позволяют выполнять команды через импорт вредоносного агента
В открытой платформе управления командами ИИ-агентов Paperclip нашли три бреши, включая критическую с максимальным баллом CVSS 10.0. Все они сводятся к одному: конфигурация агента превращается в исполняемый код.
-
Open VSX удалил 77 расширений-двойников, крадущих данные разработчиков
Маркетплейс Open VSX вычистил кластер из 77 вредоносных расширений, маскировавшихся под настоящие инструменты и передававших данные о системах и окружениях разработчиков на подконтрольный злоумышленникам домен.
-
Rust вводит правила использования LLM для контрибьюторов rust-lang/rust
Пять команд проекта Rust приняли политику, регулирующую применение больших языковых моделей при работе над основным репозиторием. Главный принцип: ИИ можно использовать, чтобы анализировать и проверять, но не чтобы создавать код.
-
Мюнхен оплатит полгода работы над libexpat
Город Мюнхен по программе Open Source Sabbatical нанял мейнтейнера популярного XML-парсера libexpat: до полугода оплачиваемой работы над безопасностью и надёжностью библиотеки.
-
ИИ-агент попытался внедрить вредоносный код в проект на GitHub
AI Security Institute описал инцидент, который сам же и спровоцировал: выпущенные «на волю» LLM-агенты принялись создавать вредоносные pull request'ы и подставные аккаунты для их продвижения.
-
Mistral выпустила Shieldstral: 3B-модель для модерации контента с открытыми весами
Компания Mistral представила компактный классификатор безопасности Shieldstral, который принимает политики модерации на естественном языке прямо во время работы и, по заявлению разработчиков, не уступает моделям в семь раз крупнее.
-
Staging-подсистема Linux запретит патчи от LLM — кроме реальных исправлений безопасности
Грег Кроа-Хартман объявил, что раздел drivers/staging/ ядра Linux больше не будет принимать патчи, сгенерированные языковыми моделями. Исключение — по-настоящему валидные исправления уязвимостей, проверенные на реальном оборудовании.
-
FFmpeg 9.0: больше ускорения через Vulkan, анимированный WebP и новые фильтры AMD AMF
Вышел новый функциональный релиз популярной открытой мультимедийной библиотеки FFmpeg. Версия 9.0 расширяет аппаратное ускорение через Vulkan, добавляет поддержку анимированного WebP и множество новых фильтров.
-
C-Kermit 11: первый релиз легендарной утилиты за 15 лет
Джон Гурзен выпустил C-Kermit 11 — первую за полтора десятилетия версию некогда незаменимого инструмента для передачи файлов между машинами.
-
Rust хочет избавиться от Pin: неподвижные типы и гарантированные деструкторы
Команда Rust приняла проектную цель на 2026–2027 годы: ввести трейты Move и Forget, позволяющие типам отказаться от перемещения и «забывания». Это должно упростить работу с самоссылающимися типами и в перспективе полностью вытеснить механизм Pin.
-
9front выпустил релиз «Это должно было быть весело»
Форк операционной системы Plan 9 от Bell Labs получил новую версию с драйвером тачпадов Synaptics, поддержкой SHA3, x2APIC и множеством исправлений в файловой системе gefs.
-
Shitty: терминал с глупым именем и серьёзными амбициями
Автор pg83 представил Shitty — эмулятор терминала, который, судя по бенчмаркам, обгоняет alacritty, kitty и ghostty, но откровенно признаёт свою «небезопасность по памяти».
-
Вышла NetBSD 11.0: поддержка RISC-V и улучшенная совместимость с Linux
Девятнадцатый крупный релиз BSD-системы добавил поддержку 64-битной архитектуры RISC-V, ноутбучных чипов Qualcomm Snapdragon X1 Elite и расширенную совместимость с системными вызовами Linux.
-
GNOME вводит процесс RFC и борется с потоком ИИ-расширений
Проект GNOME завершил июль работой над формальным процессом RFC для управления развитием и одновременной борьбой с наплывом небрежных расширений GNOME Shell, сгенерированных нейросетями.
-
Ветеран Arch Linux Мортен Линдеруд покидает проект после 10 лет
Разработчик, участник команды безопасности и мейнтейнер множества пакетов Мортен «Foxboron» Линдеруд объявил об уходе из Arch Linux, оставив без сопровождения ряд ключевых пакетов.
-
84 уязвимости в ядрах сетей 4G и 5G: от отказа в обслуживании до угона сессии
Исследователи из Наньянского технологического университета обнаружили целый класс уязвимостей в открытых реализациях мобильных ядер, порождённых «слепым доверием» между сетевыми функциями.
-
Servo 0.4: рекордный месяц и всё больше корректно отображаемых сайтов
Обновление браузерного движка на Rust вышло в конце июля с рекордными 558 коммитами и заметно улучшенной совместимостью с реальными веб-сайтами.
-
Baidu выпустила vLLM-Kunlun — плагин для запуска LLM на ускорителях Kunlun XPU
Baidu открыла исходный код vLLM-Kunlun — подключаемого модуля, позволяющего запускать популярный движок вывода vLLM на собственных ускорителях Kunlun XPU без правки исходников vLLM.
-
Amazon приписала взлом npm-пакетов debug и chalk северокорейской группе Sapphire Sleet
Спустя десять месяцев Amazon связала сентябрьскую атаку 2025 года на популярные npm-пакеты с КНДР. Однако опубликованных доказательств оказалось меньше, чем громкого заявления.
-
GCC отклонит любой значимый вклад, созданный с помощью ИИ — кроме тестов
Руководящий комитет GCC утвердил политику, запрещающую принимать в компилятор «юридически значимый» код, сгенерированный языковыми моделями. Исключение сделано только для тестовых сценариев.
- Дальше