Эксперты АНБ проанализировали безопасность ОС Google Fuchsia

Эксперты АНБ проанализировали безопасность ОС Google Fuchsia

Эксперты АНБ проанализировали безопасность ОС Google Fuchsia

Агентство национальной безопасности (АНБ) США проанализировала новую операционную систему Fuchsia, разрабатываемую Google. Своими выводами представители спецслужбы поделились на саммите North American Linux Security Summit, прошедшем в Ванкувере.

С докладом выступили Джеймс Картер и Стивен Смолли, сотрудники АНБ. Эксперты раскрыти некоторые секреты Fuchsia, а также ее ядра Zircon. Упор в исследованиях делался на безопасность этих компонентов.

Изначально Zircon представлял собой форк Little Kernel — загрузчика операционной системы Android. Он был тщательно переработан и модифицирован, что превратило его в микроядро операционной системы.

На данный момент Zircon включает небольшой набор сервисов, драйверов и библиотек. Они используются для загрузки системы, взаимодействия с аппаратной начинкой и загрузки процессов.

Поскольку Fuchsia является операционной системой с модульной структурой, пользователь может запускать ее на минимально производительных устройствах. Также эта ОС может использоваться и на мощных машинах, все будет зависеть лишь от количества модулей, подключенных для расширения функционала.

Картеру и Смолли поставили задачу — исследовать операционную систему на предмет возможного использования в интересах национальной безопасности. Если проще, то эксперты должны были протестировать, насколько легко взломать Fuchsia.

Первым делом исследователи обнаружили, что Zircon является единственной частью ОС, которая работает в режиме супервизора. Все остальное — драйвера, файловые системы, сеть — работает в режиме пользователя.

Это значит, что подход к программам в Fuchsia будет носить совершенно другой оттенок, нежели в других операционных системах. Присмотревшись к системе подробнее, специалисты нашли некоторое количество проблем безопасности.

«Например, утечка хэндла root job. Это очень критично для безопасности», — говорит Картер.

Следовательно, разработчикам Google еще есть над чем работать, особенно уделяя внимание проблемам безопасности новой операционной системы.

С выводами экспертов можно ознакомиться на видео ниже:

Подпишитесь на новости

Открыли таблицу — запустили чужой код: брешь в LibreOffice и OpenOffice

Исследователи показали атаку на пользователей LibreOffice и Apache OpenOffice, для которой не нужно разрешать макросы, поскольку привычного предупреждения вообще нет. Важное условие — в офисном пакете должна быть включена поддержка Java.

LibreOffice уже устранила уязвимость CVE-2026-63277. Разработчики рекомендуют обновиться до версии 26.2.5 или 26.8.0 либо более новой. О наличии патчей объявили 5 октября.

Проблема возникла на стыке обычных функций. Таблица Calc может автоматически обновлять диапазон ячеек из внешнего источника данных. При открытии вредоносного документа программа загружает связанный файл базы данных, а тот указывает на Java-драйвер с кодом атакующего. В итоге офисный пакет запускает этот код внутри своего процесса.

По отдельности механизмы легитимные. Вместе — путь от открытия документа до выполнения чужого кода без запроса доверия. Отключенные макросы такую цепочку не останавливают.


В демонстрации исследователи запускали калькулятор — безобидное подтверждение возможности атаки. Но тем же способом можно выполнить другой Java-код. Проверки прошли на Windows и Linux; проблема не привязана к одной ОС. Пока опубликован только демонстрационный эксплойт, сведений о реальных атаках нет.

У Apache OpenOffice аналогичная брешь получила номер CVE-2026-59265. Уязвимы версии вплоть до 4.1.16 включительно. Патч ожидается в 4.1.17, которая еще проходит тестирование.

До выхода заплатки пользователям OpenOffice рекомендуют отключить Java в настройках или не открывать недоверенные таблицы. Пользователям LibreOffice доступно обновление.

RSS: Новости на портале Anti-Malware.ru