FreeBSD 14.5-RELEASE — исправления безопасности, inotify и обновление системных компонентов

8 сентября 2026 года вышла FreeBSD 14.5-RELEASE, став шестой версией стабильной ветки 14. Основное внимание в обновлении уделено исправлениям, драйверам и сопровождаемым компонентам. Также были добавлены интерфейс inotify и решены проблемы с загрузкой. Для администраторов текущих систем ключевым преимуществом этого релиза является получение актуальной базовой системы без необходимости перехода на FreeBSD 15.

FreeBSD 14.5-RELEASE
FreeBSD 14.5-RELEASE

FreeBSD 14.5 продолжает ветку 14-STABLE

Официальное объявление от 8 сентября характеризует FreeBSD 14.5-RELEASE как преимущественно сопровождающий выпуск. По сравнению с 14.4 разработчики сделали акцент на исправлении ошибок, обновлении драйверов и новых версиях стороннего ПО. Это не смена поколения системы, а очередная точка обновления для инфраструктуры, которая продолжает использовать FreeBSD 14.

Эффективность работы зависит от конфигурации: серверы получают обновления, разработчики — новые функции и инструменты, а пользователи определённых устройств — улучшения в совместимости. Значительные изменения следует анализировать по отдельным подсистемам, а не ждать от обновления полной переработки операционной системы.

inotify и совместимость с Linux

FreeBSD 14.5 получила системные вызовы и интерфейсы libc для inotify, предназначенные для отслеживания событий файловой системы. В частности, доступны inotify_init(), inotify_init1(), inotify_add_watch() и inotify_rm_watch(). Это упрощает перенос программ, которые используют знакомый по Linux механизм наблюдения за файлами и каталогами. Исходное изменение libc подтверждает включение поддержки в ветку.

В отличие от наблюдения за отдельными объектами через kqueue и EVFILT_VNODE, inotify позволяет следить за событиями внутри каталога без открытия каждого находящегося в нём файла. Это полезно для программ, реагирующих на создание, изменение и удаление файлов. При этом речь идёт о совместимости интерфейса, а не о гарантии полного совпадения поведения всех Linux-приложений; ограничения и различия следует проверять по документации inotify.

Дополнительная защита kernel environment

Добавлен параметр security.bsd.unprivileged_kenv_read, позволяющий запретить непривилегированным процессам чтение переменных окружения ядра. По умолчанию чтение остаётся разрешённым; значение 0 включает ограничение. С точки зрения этой проверки root внутри jail также считается непривилегированным. Коммит с реализацией объясняет изменение защитой потенциально чувствительных данных, которые могут находиться в kernel environment.

Для систем с недоверенными пользователями или jail это дополнительная возможность ужесточить настройки. Перед её включением стоит проверить скрипты и программы, которым действительно требуется доступ к kenv.

Обновления компонентов и исправления безопасности

В базовой системе обновлены компиляторный стек, криптографические библиотеки и ряд сетевых и системных утилит. Среди версий, перечисленных в release notes:

КомпонентВерсия в FreeBSD 14.5
LLVM и связанные компоненты21.1.8
OpenSSL3.0.21
Unbound1.26.0
libarchive3.8.7
libpcap1.10.6
tcpdump4.99.6
Expat2.8.1
xz5.8.3

Для сборки и сетевых сервисов это означает необходимость проверить зависимости и совместимость с обновлёнными библиотеками. Отдельно изменён выбор компоновщика: clang теперь по умолчанию использует ld.lld, а не общий путь поиска ld. Такой переход особенно интересен проектам, которые рассчитывают на конкретный компоновщик или его нестандартные параметры.

Какие исправления безопасности вошли в выпуск

В документации 14.5 перечислены накопленные исправления после 14.4, в том числе для TCP, pf, OpenZFS, OpenSSL и других компонентов. Среди поздних бюллетеней — FreeBSD-SA-26:61.openssl, FreeBSD-SA-26:62.tty и FreeBSD-SA-26:63.posixshm. Последний связан с состоянием гонки при настройке больших страниц POSIX shared memory; исходное исправление указывает CVE-2026-58094 и возможность повышения привилегий.

Это не означает, что все перечисленные проблемы впервые исправлены именно 8 сентября: соответствующие бюллетени и обновления безопасности публиковались ранее. Для уже обслуживаемой 14.4 значительная часть исправлений могла быть установлена через штатные обновления. Приоритет перехода на 14.5 определяется фактическим уровнем исправлений, используемыми компонентами и сроком поддержки установленного выпуска.

Загрузка, драйверы и поведение утилит

Изменения в FreeBSD 14.5 затрагивают несколько практических сценариев, где даже небольшой дефект способен помешать работе системы.

  • UEFI и установщик. Исправлена регрессия, из-за которой bsdinstall не создавал загрузочную запись FreeBSD на некоторых машинах. Также устранён сбой loader.efi на amd64, возможный при переносе области загрузки после расчёта таблиц страниц, в частности при загрузке микрокода или большого числа модулей.
  • NVIDIA. Модули nvidia, nvidia-drm и nvidia-modeset добавлены в чёрный список загрузчика. Разработчики поясняют, что ранняя загрузка таких модулей может вызывать kernel panic; ограничение предотвращает их обычную загрузку через loader.conf, а не отменяет поддержку видеокарт NVIDIA.
  • ZFS и /tmp. Изменён порядок запуска rc-скриптов: ZFS теперь монтируется до проверки временного каталога. Это устраняет конфликт в конфигурациях с отдельным ZFS dataset для /tmp, read-only корнем и tmpmfs=yes.
  • Утилиты. pwd по умолчанию переходит от поведения -P к -L, то есть логическому пути. Скриптам, которым необходим физический путь без символических ссылок, следует явно использовать pwd -P.
  • Старое оборудование. Удалена поддержка 32-битных Intel Mac из драйвера asmc. Пользователям таких систем стоит проверить совместимость до обновления.

Для будущего перехода на FreeBSD 15 также предусмотрена совместимость ipfw: утилита из ветки 14 способна переключаться на специальный ipfw15 при работе с ядром 15.0 и новее. Коммит описывает это как решение проблемы несовпадения интерфейса ядра во время обновления. Это полезно для администраторов межсетевых экранов, но не заменяет проверку правил после смены версии.

Как установить или обновить FreeBSD 14.5

Готовые образы доступны на официальном сервере загрузок. Объявление перечисляет amd64, i386, aarch64, armv7, powerpc, powerpcspe, powerpc64, powerpc64le и riscv64. Также опубликованы образы виртуальных машин в форматах QCOW2, VHD, VMDK и raw, а для облачных сред предусмотрены отдельные варианты.

Перед установкой следует сверить образ с подписанными контрольными суммами и прочитать актуальные errata. Для ARM-образов на SD-картах объявление отдельно предупреждает о стандартных учётных данных freebsd/freebsd и root/root: после первого доступа пароли необходимо сменить.

Обновление с 14.4-RELEASE

Официальная инструкция предусматривает бинарное обновление с 14.4-RELEASE и 13.5-RELEASE для поддерживаемых архитектур. Для стандартной установки FreeBSD 14.4 порядок выглядит так:

freebsd-update fetch
freebsd-update install
freebsd-update upgrade -r 14.5-RELEASE
freebsd-update install
shutdown -r now
freebsd-update install

Сначала устанавливаются доступные исправления текущей системы, затем загружается новый выпуск. После первой установки требуется перезагрузка с новым ядром, после чего обновляются остальные компоненты. Если freebsd-update сообщает о необходимости переустановки сторонних приложений из-за изменений библиотек, их следует обновить, затем ещё раз выполнить freebsd-update install для удаления старых библиотек и перезагрузить систему.

Перед процедурой нужны резервные копии данных и конфигурации. На сервере дополнительно разумно проверить совместимость модулей ядра, сетевых правил, ZFS и используемых пакетов; на тестовой машине — отработать обновление до применения в рабочей среде.

Резюме

FreeBSD 14.5-RELEASE — это обновление, включающее в себя исправления и улучшения интерфейсов. Для серверов, работающих на версии 14.4, переход на новую версию рекомендуется планировать в рамках регулярного обслуживания, особенно если необходимы актуальные компоненты, поддержка оборудования или подготовка к последующей миграции. Системам с комплексными модулями и нестандартными конфигурациями следует предварительно убедиться в совместимости.

По официальному графику поддержка 14.5 продлится до 30 июня 2027 года, поддержка 14.4 завершается 31 декабря 2026 года, а ветки stable/14 — 30 ноября 2028 года. Эти сроки позволяют выбрать окно обновления без немедленной смены основного поколения FreeBSD.

При использовании материалов сайта необходимо указывать ссылку на TGLand.ru. Если вы копируете фрагменты текста в интернете, прямая гиперссылка, доступная для индексации поисковыми системами, должна быть размещена в начале материала.

Вам также может понравиться