Samba 4.24.6 — исправлены сбои CephFS, CTDB и репликации Active Directory

Samba 4.24.6 вышла 13 августа 2026 года и стала актуальным стабильным выпуском ветки 4.24. Обновление устраняет сбои smbd при работе с CephFS, утечку памяти при неудачной репликации Active Directory, проблемы CTDB и ряд ошибок в DFS, обнаружении доменов и NDR-кодировании.

Samba 4.24.6
Samba 4.24.6

Samba 4.24.6 сосредоточена на стабильности

Проект Samba выпустил версию 4.24.6 как очередное стабильное обновление ветки 4.24. Исходный архив опубликован 13 августа, а официальный сайт уже обозначает 4.24.6 как текущий стабильный релиз. Одновременно доступен отдельный патч для перехода с Samba 4.24.5.

В отличие от предыдущей версии 4.24.5, новый выпуск не заявлен как security release и не содержит перечня новых CVE. Его основная задача — исправление ошибок, способных приводить к аварийному завершению процессов, утечкам памяти, неправильному обнаружению Active Directory и нестабильной работе кластеров.

Наиболее заметные изменения затрагивают несколько компонентов:

  • файловый сервер smbd и интеграцию с CephFS;
  • Directory Replication Service в Samba AD;
  • CTDB в кластерных конфигурациях;
  • механизм поиска контроллеров домена;
  • DFS-сервер;
  • NDR-кодирование временных структур;
  • внутренние механизмы работы с потоками и процессами.

Для обычного небольшого SMB-сервера часть этих ошибок могла никогда не проявляться. Для инфраструктур с Samba AD DC, CephFS или CTDB обновление заметно практичнее.

Исправлены два сбоя при работе Samba с CephFS

Samba 4.24.6 устраняет две ошибки, при которых smbd мог аварийно завершаться в конфигурациях с CephFS. Оба исправления относятся к VFS-модулям, используемым для прямой интеграции Samba с распределённой файловой системой Ceph.

Первое исправление связано с vfs_ceph_snapshots. При обращении к снимкам файловой системы процесс smbd мог аварийно завершиться, если общий ресурс Samba был смонтирован непосредственно в корне CephFS — /. Ошибка отслеживалась как BUG 16176.

Второй дефект, BUG 16186, находился в vfs_ceph_new. Здесь падение smbd могло возникнуть при одновременном использовании CephFS-ресурсов в proxy- и non-proxy-конфигурациях.

Для обычных серверов с локальными ext4, XFS или другими файловыми системами эти исправления практически незаметны. Но в NAS, SDS и кластерных хранилищах на базе CephFS устранение подобных падений непосредственно влияет на доступность SMB-ресурсов.

Репликация Active Directory больше не должна накапливать утечку памяти

В Directory Replication Service исправлена утечка памяти, возникавшая при ошибках репликации. Проблема зарегистрирована как BUG 16065 и отдельно указана в списке изменений Samba 4.24.6. В Bugzilla Samba также описывается именно как утечка в компоненте репликации Samba AD.

Практически это важно для контроллеров домена, у которых репликация длительное время завершается ошибками. При повторении таких ситуаций процесс мог постепенно расходовать дополнительную память вместо полного освобождения задействованных ресурсов.

Для администраторов Samba AD это один из наиболее весомых аргументов в пользу перехода на 4.24.6, особенно если в журналах уже наблюдаются ошибки межсайтовой или межконтроллерной репликации.

Поиск домена больше не зависит от наличия NBT-службы в одном из сценариев

Исправлена ошибка BUG 16153 в dsgetdcname(). Samba могла не обнаружить существующий домен Active Directory, если при поиске использовалось NetBIOS-имя домена, а nmbd или другая NBT-служба была недоступна.

Такая конфигурация становится всё более реалистичной по мере сокращения использования классического NetBIOS Name Service в современных сетях. Сам домен и DNS-инфраструктура могли оставаться работоспособными, но конкретный сценарий поиска контроллера завершался неудачно.

Обновление поэтому представляет интерес не только для контроллеров домена, но и для систем, использующих Samba как участника существующей AD-инфраструктуры.

CTDB получил исправления IP takeover и выборов узлов

Два изменения относятся к CTDB — кластерному компоненту Samba, используемому для построения отказоустойчивых файловых серверов. Исправлены BUG 15994 и BUG 16152.

В первом случае CTDB не отправлял ожидаемые tickle ACK при захвате ранее освобождённого IP-адреса. Такие механизмы связаны с корректным восстановлением сетевой доступности при переносе публичных адресов между узлами кластера.

Вторая ошибка позволяла CTDB в редких обстоятельствах запускать вложенные выборы узлов. Сам проект описывает BUG 16152 именно как ситуацию с nested elections.

Это узкоспециализированные исправления, однако для кластерных файловых серверов они важнее большинства пользовательских изменений: ошибки выбора координатора или переноса IP способны проявляться именно во время отказов, когда инфраструктура должна корректно переключаться между узлами.

Исправлены гонка при fork и ошибки работы с памятью

В Samba 4.24.6 устранена race condition в pthreadpool, возникавшая при выполнении fork(). Ошибка имеет номер BUG 16191. Подобные проблемы зависят от конкретного порядка выполнения потоков и поэтому обычно плохо воспроизводятся — сбой может появляться только при определённом совпадении событий.

Ещё одно исправление относится к S3 DFS-серверу. BUG 16093 мог приводить к временному чтению несвязанной либо уже несуществующей области памяти. Официальные release notes не классифицируют эту проблему как отдельную уязвимость безопасности, поэтому рассматривать её как новый CVE оснований нет.

Также разработчики исправили несколько ошибок внутренней обработки данных:

  • BUG 16094 — непоследовательное использование ldb_binary_encode_string() в source4/dsdb/samdb/cracknames.c;
  • BUG 16199 — функции ndr_{push,pull,print}_{timeval,timespec} дважды кодировали или декодировали значения;
  • BUG 15978 — нестабильный тест leases был помечен как flappy;
  • BUG 16077 — исправлена нестабильность теста witness.

Последние два пункта в первую очередь относятся к качеству автоматизированного тестирования. Они уменьшают количество случайных сбоев тестов, которые могут маскировать реальные регрессии или создавать ложные результаты в CI.

Samba 4.24.6 и 4.24.5 решают разные задачи

Предыдущая Samba 4.24.5 от 28 июля была именно обновлением безопасности. Она закрыла шесть CVE, включая ошибки в DNS/TSIG, KDC, LDAP Active Directory и CTDB. Среди них присутствовали возможность захвата Samba AD-домена через LDAP и раскрытие защищённых атрибутов Active Directory.

Samba 4.24.6 продолжает ту же стабильную ветку, но имеет другой профиль изменений.

ВерсияДатаОсновной характер выпуска
Samba 4.24.528 июля 2026Исправление шести CVE
Samba 4.24.613 августа 2026Стабильность CephFS, CTDB, AD, DFS и внутренних компонентов

Официальная страница security updates по-прежнему связывает июльский набор уязвимостей с Samba 4.24.5, тогда как release notes 4.24.6 перечисляют обычные BUG-исправления без новых CVE. Поэтому 4.24.6 следует рассматривать прежде всего как корректирующее обновление стабильной ветки, а не как новый экстренный security-релиз.

Кому стоит обновляться

Наибольшую практическую пользу Samba 4.24.6 даст администраторам CephFS, кластеров CTDB и Samba Active Directory. В этих конфигурациях исправлены ошибки, затрагивающие доступность файлового сервера, репликацию и работу отказоустойчивых узлов.

Приоритет обновления особенно высок, если инфраструктура использует:

  • vfs_ceph_snapshots или vfs_ceph_new;
  • Samba в роли контроллера Active Directory;
  • несколько AD DC с активной репликацией;
  • CTDB и перенос публичных IP между узлами;
  • поиск домена по NetBIOS-имени без работающего nmbd или NBT-службы.

Для одиночного SMB-сервера без CephFS, CTDB и функций AD изменения менее заметны, но 4.24.6 всё равно является текущим стабильным выпуском серии. На официальном сайте параллельно доступна Samba 4.25.0rc1, однако она обозначена как release candidate будущей ветки 4.25, тогда как для стабильных установок актуальной остаётся Samba 4.24.6.

При использовании материалов сайта необходимо указывать ссылку на TGLand.ru. Если вы копируете фрагменты текста в интернете, прямая гиперссылка, доступная для индексации поисковыми системами, должна быть размещена в начале материала.

Вам также может понравиться