Профиль: Аноним (вход | регистрация) неRU opennet.me  
The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

Фонд СПО предупредил о критической уязвимости в хостинге свободного кода GNU Savannah

20.06.2026 11:45 (MSK)

Фонд свободного ПО сообщил о выявлении критической уязвимости в хостинге свободного кода GNU Savannah, позволяющей скомпрометировать размещённые репозитории проектов. Продемонстрирован рабочий эксплоит. Следов использования уязвимости для атаки на код, подстановки вредоносных зависимостей или получения доступа к учётным записям не выявлено, но разработчикам, использующим GNU Savannah, рекомендуется убедиться в отсутствии подозрительной активности в их репозиториях.

Детали о сути уязвимости планируют опубликовать через 30 дней. Указано, что проблема была выявлена в начале мая, присутствовала в коде два года и в настоящее время устранена. В публично доступном коде платформы Savane, на которой построен хостинг GNU Savannah, последние изменение внесено в феврале.

GNU Savannah продолжает использоваться для разработки инструментов GNU, а также является единственным хостингом, которому Фонд СПО присвоил рейтинг "A", указывающий на соответствие наивысшим требованиям по обеспечению приватности, свободы и копилефта. С другой стороны Savannah остаётся самым консервативным хостингом СПО (например, не использует JavaScript) и существенно проигрывает современным платформам совместной разработки, таким как GitHub и GitLab, с точки зрения удобства работы с кодом.

  1. Главная ссылка к новости (https://www.fsf.org/news/state...)
  2. OpenNews: GitLab запустил зеркало GNU Savannah
  3. OpenNews: Подробности об улучшениях безопасности инфраструктуры Savannah
  4. OpenNews: Взлом Savannah затронул и www.gnu.org. Хронология событий
  5. OpenNews: Хостинг Savannah.gnu.org взломан неизвестными злоумышленниками
  6. OpenNews: Причины недоступности и утери данных на хостинге Savannah.gnu.org
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/65730-savannah
Ключевые слова: savannah
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (25) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, Аноним (1), 11:52, 20/06/2026 Скрыто ботом-модератором [﹢﹢﹢] [ · · · ]     [к модератору]
  • +/
     
  • 1.2, q (ok), 12:09, 20/06/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +2 +/
    Соболезную всем тем, кто ведет проекты в "savannah." К счастью, таких людей наверняка не больше сотни.
     

  • 1.4, Аноним (4), 12:45, 20/06/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    Темный пиар тоже пиар. Нужно потыкать, возможно оно живое.
     
     
  • 2.9, Аноним (1), 13:49, 20/06/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Весёлый хостинг, и фичи у него полезные.
     

  • 1.5, ИмяХ (ok), 13:15, 20/06/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    >>хостинге свободного кода GNU Savannah, позволяющей скомпрометировать размещённые репозитории проектов

    Явное противоречие. Как можно скомпрометировать то, что и так свободно?

     
     
  • 2.17, OpenEcho (?), 15:16, 20/06/2026 [^] [^^] [^^^] [ответить]  
  • +/
    > Как можно скомпрометировать то, что и так свободно?

    Прочитайте о атаках на цепочки поставок, а "2 словах", - инжект вредоносного пэйлоада в окрытые и полулярные проекты

     

  • 1.6, Аноним (6), 13:22, 20/06/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    какой ужас! Теперь Фонд свободного ПО засудят?
     
     
  • 2.11, Аноним (1), 13:50, 20/06/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Зависит от юрисдикции владельца. Вот был бы хостинг Хуавея - тогда бы точно.
     

  • 1.7, Аноним (7), 13:27, 20/06/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • –3 +/
    Хм, даже не знаю, то ли дело в качестве кода GNU проектов.
    То ли в том что это дрыcтня Shell + C.

    Зато совершенно не аффилированный фондик поставил ему "рейтинг "A", указывающий на соответствие наивысшим требованиям по обеспечению приватности, свободы и копилефта"
    Что логично, так как безопасность и корректность кода в списке не указаны.

     
     
  • 2.8, ИмяХ (ok), 13:31, 20/06/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Безопасность и корректность всегда реализуется какими-либо ограничениями, а это противоречит свободе.
     
     
  • 3.14, Аноним (14), 14:22, 20/06/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Ээээ? т.е. ограничения гопоте гадить в лифтах противоречат свободе?
    Ну ок.

    Хотя учитывая то, что там РМС про деток говорил, то все сходится.

     
     
  • 4.16, Аноним (16), 15:00, 20/06/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/
    > Ээээ? т.е. ограничения гопоте гадить в лифтах противоречат свободе?

    конечно, с одним только уточнением - "противоречат свободе" свободе чего? вы не дописали мысль. Свободе выбора может? Так и есть, они же не выбирали, принимать ваши правила или нет, вы их им навязали.

     
  • 4.20, Аноним (20), 15:56, 20/06/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Гадить в лифтах укрепляет безопасность?
     
     
  • 5.27, Аноним (27), 17:05, 20/06/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Конечно. Если в лифте воняет никакой преступник не захочет им воспользоваться, следовательно станет безопаснее. /сарказм :(
     
  • 4.23, koni dohnut (?), 16:47, 20/06/2026 [^] [^^] [^^^] [ответить]  
  • +/
    не бывает ограничений для гопоты, ограничения делаются для всех, под предлогом гопоты
     
  • 2.10, Аноним (10), 13:50, 20/06/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Это старый репозиторий SF. Написан на пхп.
     

  • 1.12, Аноним (10), 13:53, 20/06/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • –3 +/
    >и существенно проигрывает современным платформам совместной разработки, таким как GitHub и GitLab, с точки зрения удобства работы с кодом

    GitHub и Gitlab не про работу с кодом, а про то, чтобы тебя взяли на работу.

    Настоящее удобство работы с кодом было у Sourcehut, где веб-формочки были лишь мордой к мейллисту и скана паспорта для работы не требовали.

     
     
  • 2.22, Аноним (22), 16:44, 20/06/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Зачем нужны все эти промежуточный сервисы, когда е-мейл и локальный гит ничего не требуют.
     

  • 1.18, Аноним (18), 15:30, 20/06/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Не встречал ни одного значимого СПО-проекта на этом недохостинге.

    Похоже на какую-то личную песочницу Столлмана, чтоб ему было где поиграть в Великого Разработчика[тм](c).

     
     
  • 2.19, Аноним (19), 15:53, 20/06/2026 Скрыто ботом-модератором     [к модератору]
  • –2 +/
     
     
  • 3.21, Аноним (21), 16:41, 20/06/2026 Скрыто ботом-модератором     [к модератору]
  • +1 +/
     
  • 2.24, Аноним (24), 16:49, 20/06/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Собирал LFS, кроме ведра почти все исходники тянул из Саваннаха. В Саваннахе хостятся системные утилиты операционной системы GNU/Linux.
     
     
  • 3.26, Аноним (-), 16:57, 20/06/2026 [^] [^^] [^^^] [ответить]  
  • +/
    А что такое "операционная система GNU/Linux"?
    Торвальдс утверждает, что Linux к GNU-сектантам отношения не имеет.

    Да и не все утилиты линукса это GNU.

     
  • 2.25, Аноним (25), 16:54, 20/06/2026 [^] [^^] [^^^] [ответить]  
  • +/
    https://git.savannah.gnu.org/cgit/emacs.git
     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2026 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру