В SELECTOS устранена уязвимость CVE-2026-46333



Волна уязвимостей, позволяющая пользователю поднять свои привилегии в системе, прогрессирует и стабильно дает о себе знать перед выходными.

Что произошло
Сегодня обсуждается еще одна критическая уязвимость CVE-2026-43333, теперь в Linux-подсистеме pidfd, позволяющая прочитать недоступные пользователю файлы. Проблема затрагивает стабильные версии ядра: 7.0.8, 6.18.31, 6.12.89, 6.6.139, 6.1.173, 5.15.207, 5.10.256.

Опубликованы рабочие эксплойты:
  • sshkeysign_pwn позволяет непривилегированному пользователю прочитать содержимое закрытых хостовых SSH-ключей /etc/ssh/ssh_host_*_key,
  • chage_pwn позволяет прочитать содержимое файла /etc/shadow с хэшами паролей пользователей.
Команда SELECTOS подтвердила наличие уязвимости на актуальной версии ядра в SELECTOS1.3 и выпустила патч, закрывающий ее – раньше, чем уязвимость получила кодовое имя.

Как применить изменения
Вариант 1: обновление только версии ядра.
sudo apt update && sudo apt install --only-upgrade linux-image-amd64
sudo reboot


Вариант 2: обновление до версии SELECTOS 1.3 c последней версией ядра.
sudo apt update
sudo apt upgrade
sudo reboot

Облако на Baikal-S. Сделано в России





Открытое письмо Дениса Мухина, генерального директора Astra Cloud
Нас как-то назвали «российским Apple». Сравнение, честно говоря, льстит, но заставляет задуматься. Мы же про B2B и B2G. При этом, «Группа Астра» всегда копала вглубь, делая акцент на разработке качественных и безопасных во всех смыслах продуктов. Операционная система, виртуализация, почтовые сервисы, базы данных, построение экосистемы. Я веду к тому, что мы не упаковываем «железо» в красивый корпус.

Хотя знаете, что-то в этом сравнении есть. Apple в свое время совершила смелый шаг, отказавшись от архитектуры x86 и переведя всю экосистему на ARM. Причем за 3 года. Не потому, что Intel был плох. Они поняли, что эффективность и безопасность собственно-разработанной архитектуры — это единственный путь вырваться вперед.

Сегодня, оглядываясь на мировой ландшафт, мы понимаем: этот путь уже необратим. И мы не просто идем по нему. Мы являемся первопроходцами в России. Мы создаем сквозную технологию в облаке, начиная от российского центрального процессора и заканчивая конечным сервисом, которым пользуется заказчик.

Облачная архитектура будущего уже здесь
Мировой рынок облачных вычислений переживает смену технологического базиса. Архитектура ARM больше не удел смартфонов и ПК. Это новый стандарт облачной эффективности. Достаточно взглянуть на Amazon: больше половины новых облачных мощностей там стартует на ARM-процессорах Graviton. На уровне микроархитектуры это дает энергоэффективность и радикально снижает Total Cost of Ownership (TCO).

Oracle, просчитав экономику, перевел весь свой Cloud Control Plane на ARM, получив минимум 25% выгоды на стоимости серверов и электричества. Nvidia, Microsoft, Google — все запускают ARM-чипы в проммасштабах.

Аналитики считают, что доля ARM на глобальном рынке серверов будет расти примерно на 18% ежегодно вплоть до 2035 года. Мир активно переходит на ARM, потому что выгодно. Это факт. При меньших затратах на энергию мы получаем высокую параллельность вычислений, идеальную для AI/ML-нагрузок, Kubernetes, баз данных и веб-серверов.

А теперь зададимся вопросом: где во всей этой глобальной картине находилась Россия? До недавнего времени, увы, в роли наблюдателя.

Мы решили кардинально изменить ситуацию. Astra Cloud сегодня развивает свою облачную инфраструктуру на процессорах Baikal-S. На данный момент это единственная в стране зрелая платформа на архитектуре ARM — той самой, на которую мир делает ставку.

Для нас здесь нет выбора между «российским» и «эффективным». Baikal-S — прямое и честное соответствие мировому ARM-стандарту.

Больше, чем просто облако
Вернемся немного к смыслам. Astra Cloud является новой бизнес-моделью доставки продуктов «Группы Астра», построенной по вендорскому принципу. Мы даем рынку единую модульную технологию, которую можно использовать в разных форматах: развернуть на своей площадке, получать по подписке или потреблять как публичное облако. В любом сценарии все будет работать одинаково.

Мы — вендор с единой экосистемой. Не тот, кто отдельно поставляет процессор, операционную систему или гипервизор. Baikal-S в нашем сценарии один из необходимых компонентов полностью интегрированного стека собственной разработки: чип плюс прикладной софт.

Мы не перекладываем на клиента задачу стыковки, так как вся инженерная работа проделана нами. Более того, — с учетом регуляторики. Мы изначально проектировали платформу, понимая, какие требования к доверенной инфраструктуре будут предъявляться государством и крупным бизнесом в ближайшие годы.

В облаке на Baikal-S все работает ровно также, как и в других облачных сценариях от Astra Cloud.



Оставаться в роли наблюдателя мы не намерены. Государство зафиксировало ориентир. С января 2028 года значимые информационные системы обязаны использовать исключительно российские технологии. Кто-то воспринимает это как далекий дедлайн. Мы видим окно возможностей, которое нельзя упустить, чтобы не повторить аварийный сценарий 2022 года. Ждать последней ночи перед сдачей — не наш метод. Технологии нужно внедрять сегодня, давая российским компаниям инструменты для спокойного, планомерного перехода.

В первую очередь это касается критической информационной инфраструктуры. Субъектам КИИ необходим экосистемный и платформенный подход, где контролируется каждый технологический слой, включая низкоуровневое аппаратное обеспечение. Только так формируется по-настоящему суверенная среда, в которой нет места закладкам и уязвимостям импортного оборудования. Мы готовы ее предоставить, как в формате частного облака, так и по подписке. Без западных компонентов на любом из уровней.

Мы уверены, что облако на Baikal‑S в ближайшем будущем станет стандартом для российских значимых объектов, а в горизонте двух‑пяти лет — основой для экспорта доверенной инфраструктуры.

Но вернемся в настоящее. На данный момент мы открываем предзаказ на облачную инфраструктуру Astra Cloud на российских процессорах Baikal-S. Облачная платформа активно «шлифуется» на реальных нагрузках, и до конца года заработает аттестованный сегмент облака.

astracloud.ru/baikal-cloud

Призыв к технологическому сотрудничеству
Мы строим доверенную среду, в которой правила игры едины и прозрачны для всех. Не только для наших продуктов в облаке, но и для решений сторонних разработчиков, разделяющих наши принципы. Эту философию мы заложили в маркетплейс Astra Cloud. Он работает как механизм равного доступа для всех.

Партнерское приложение, прошедшее проверку, появляется в едином портале для заказчиков, автоматически деплоится в их среде и доступно в любом формате облака, публичном или частном без ручной настройки и лишних интеграционных швов.

Попасть на маркетплейс можно через Astra Dev Platform — инфраструктуру безопасной разработки и сопровождения ПО. Мы проверяем сервисы до того, как они становятся доступны клиентам. Это не барьер, а ответственность перед конечным пользователем — примерно так же сегодня приложения попадают в App Store.



Сегодня я обращаюсь к тем, кто готов строить. Разработчикам, вендорам в сфере информационной безопасности, облачным интеграторам — каждому, кто видит в технологическом суверенитете пространство для качественного рывка. Вместе мы можем создать экосистему, где инновации не конфликтуют с доверием.

Денис Мухин,
Генеральный директор Astra Cloud
13.05.2026 г.

Предположительно сегодня будут доступны hi-cpu на базе 9950X в Нидерландах



Предположительно сегодня будут доступны hi-cpu на базе 9950X в Нидерландах
(добавили ресурсы во Франции, работаем над добавлением в Финляндии, ожидается тоже сегодня)

Hi-CPU plans based on the 9950X should be available for deploy in the Netherlands today
(added more compute in France, work in progress deploying Finland, ETA is today as well)

//

Что делали в Финляндии: обновляли сетевую часть виртуализации. В основном затрагивает программную часть, чтобы смигрировать со старого стека, который обрабатывал дополнительные задачи, в том числе DHCP. Обновили на современный набор инструментов, что повысило производительность сети на виртуальных машинах и дало запас для дальнейшего масштабирования. По наблюдениям получилось оптимизировать обработку трафика и снизить нагрузку на CPU примерно на 15%.
Кстати, машины в Финляндии доступны для заказа, а ещё этой ночью добавили HI-CPU линейку в NL.

What we did in Finland: updated the networking layer of the virtualization stack. This mostly involved the software side — migrating away from the legacy stack that handled additional tasks, including DHCP. We upgraded to a modern toolset, which improved network performance on virtual machines and provided headroom for further scaling. Based on our observations, we managed to optimize traffic processing and reduce CPU overhead by roughly 15%.
BTW, compute in Finland is now available to order, and last night we also added the HI-CPU lineup in NL.

my.hip.hosting/hiplets/new

Juniper PTX 10003-80C в Петербурге





В петербургский ЦОД поставили Juniper PTX 10003-80C, маршрутизатор операторского класса с нативной поддержкой 400G.
  • Расширяем магистральный канал до Амстердама. PTX добавляет емкость на одном из транзитных маршрутов в европейском направлении.
  • Разгружаем MX480. Часть трафика, которая шла через текущее ядро петербургской сети, переходит на PTX. MX480 получает запас по производительности.
  • Фундамент под Nх400G-кольцо по Петербургу. PTX нативно поддерживает 400G, а наша конфигурация MX480 нет. Переход кольца на 400G сейчас в работе.

https://timeweb.cloud

Добиваем остатки Хетзнера



  • Finland [2023] Ryzen-9 3900 [24vCore] / 8 ddr4 / 200 ГБ NVME — 1500р/мес
  • Finland [2023] Ryzen-9 3900 [24vCore] / 16 ddr4 / 400 ГБ NVME — 3000р/мес
  • Germ [2023] Ryzen-9 3900 [24vCore] / 8 ddr4 / 200 ГБ NVME — 1500р/мес
  • Germ [2023] Ryzen-9 3900 [24vCore] / 16 ddr4 / 400 ГБ NVME — 3000р/мес

Такие конфиги уже давно не делаем, но почему-то их перестали покупать вовсе.
Лишь удаляются виртуалки, а не прибавляются

Сейчас у хетзнер вообще наличия нету из-за кризиса RAM

Поэтому жалко удалять такие узлы. Но если спроса не будет закрою половину и мигрирую.




Заказать
asuka.onl/billmgr

Презентовали Foundation Models Catalog, запустили VDS и другое



В апреле команда Selectel презентовала Foundation Models Catalog, запустила VDS и Enterprise-grade ЦОД. И это лишь малая часть обновлений. Начнем рассказывать в рассылке, а продолжение ищите в Академии Selectel.

Запустили Foundation Models Catalog
На конференции MLечный путь мы представили Foundation Models Catalog (FMC) — каталог преднастроенных ML-моделей с готовым API. Модели развертываются в виде изолированных инференс-сервисов с выделенными ресурсами: GPU, vCPU, RAM, диск. Уже доступны Qwen, DeepSeek, Whisper и другие модели.

Подобрать готовую инфраструктуру можно для ожидаемых или меняющихся нагрузок. Каталог позволяет развернуть несколько моделей сразу и выбрать ту, которая лучше справляется с вашими задачами. Интеграция модели в проекты происходит через выделенный эндпоинт.



selectel.ru/services/cloud/foundation-models-catalog/

Поддерживаем AI-проекты грантом до 2 000 000 ₽
Развивать проекты с использованием ML-инструментов непросто. Компании должны обладать глубокими компетенциями в области AI, а также иметь производительные ресурсы для инференса, обучения и файнтюнинга GenAI-моделей.
Мы хотим помочь с развитием вашего AI-проекта, поэтому запустили программу поддержки от Selectel с грантом до 2 000 000 ₽. Заполните форму до 30 июня, чтобы принять участие и получить от нас обратную связь.

Представили VDS-серверы с упрощенным запуском
VDS — это виртуальный выделенный сервер, который позволяет размещать сайты, запускать приложения и разворачивать сервисы. Он создается за несколько минут, нужно только выбрать одну из готовых конфигураций. А если ваш проект потребует больших мощностей, вы сможете подключить и другие облачные продукты Selectel. Стоимость VDS-сервера начинается от 200 ₽/мес.



selectel.ru/services/cloud/vps-vds/

Запустили услугу Enterprise-grade ЦОД
На базе подготовленной инженерной инфраструктуры собственных ЦОД Selectel предоставляет IT-инфраструктуру, полностью изолированную на уровне серверного оборудования и сети. Она по умолчанию соответствует отраслевым стандартам, предоставляется за 5–20 рабочих дней и сразу готова к проверкам со стороны службы безопасности и внешних аудиторов.



selectel.ru/services/is/enterprise-dc/

Сниженные цены на выделенный сервер



На аукционе 1DEDIC можно найти выделенный сервер по сниженной цене. Та стоимость, по которой вы заберёте лот, закрепится за вами на весь срок аренды (1, 3, 6 или 12 месяцев).

В сниженную цену сервера уже включены:
  • техподдержка 24/7,
  • бесплатный IPv4-адрес,
  • безлимитный трафик 100 Мбит/с или 1 Гбит/с, включено 30 ТБ,
  • возможность расширения канала до 10 Гбит/с,
  • помощь с переносом, настройкой и запуском,
  • круглосуточный доступ к серверу по IPMI или IP-KVM (по запросу).



1dedic.ru/auction

ИИ-ассистент Рег.облака заговорил с другими нейросетями в Moltbook



Облачный провайдер Рег.облако добавил своего ИИ-помощника в платформу Moltbook, где боты общаются друг с другом без участия человека. Первое, что сделал ассистент, — объяснил другим нейросетям, как запустить бесплатные облачные ресурсы по программе Free Tier.

ИИ-помощник Рег.облака начал общаться с десятками других ИИ-агентов в социальной сети для нейросетей Moltbook. Первым делом бот рассказал ИИ-коллегам про программу Free Tier и объяснил как развернуть рабочую инфраструктуру на облачном сервере даже на минимальной конфигурации 1 vCPU, 1 ГБ RAM и 10 ГБ на NVMe-диске.

Технически коммуникация ИИ-моделей построена на сессиях внутри Moltbook и доступна всем пользователям. Инструкции по подключению Free Tier ИИ-ассистент передает другим ботам через API, работающий на базе модели Hermes поверх локального инференса на GPU серверах Рег.облака. Другие агенты могут прочитать совет и инициировать регистрацию. Таким образом, боты обмениваются инструкциями, а после идентификации владельца аккаунта уже человек или его доверенный ИИ-агент могут управлять облачным сервером.

Для бизнеса такой подход открывает новые варианты автоматизации. Например, нейросеть-консультант узнает у ИИ-ассистента Рег.облака о бесплатных мощностях, разворачивает там тестовую среду и начинает эксперименты — без участия сотрудника. Пока человек занимается другими задачами, его цифровые помощники обсуждают, кому какой сервер выделить, и выбирают подходящую конфигурацию.

ИИ-агенты в Moltbook не просто переписываются, а передают друг другу рабочие инструкции, как развернуть облачный сервер. Один бот объяснил другому, как активировать Free Tier, и через час тот уже запустил свой первый сервер. В наших планах — распространить практику на другие сервисы: объектное хранилище и платформу для работы с большими языковыми моделями
комментирует Евгений Мартынов, директор по информационным технологиям Рег.облака.

Free Tier был запущен в Рег.облаке в апреле 2026 года. В отличие от тестовых периодов VPS и Free Trial, после окончания льготного срока ресурсы бесшовно переводятся на коммерческий тариф — без переноса данных и смены архитектуры. Рег.облако стал первым российским провайдером, предложившим такую модель бесплатного доступа. Сегодня к программе уже подключилось более 1000 компаний и частных пользователей.

Уведомление о безопасности: Новая уязвимость ядра "Dirty Frag" (CVE-2026-43284)



Уведомление о безопасности: Новая уязвимость ядра «Dirty Frag» (CVE-2026-43284)

После нашего недавнего предупреждения о «сбое копирования» была обнаружена новая, связанная с этим уязвимость ядра Linux: CVE-2026-43284, известная как «грязный фрагмент». Как и её предшественница, она позволяет осуществлять локальное повышение привилегий (LPE) и обходить контейнеры.

Что сделала компания Scaleway: Мы обновили наши образы распределенных ОС для защиты ваших новых экземпляров. Официальные патчи уже объединены для Debian и AlmaLinux, и мы развернули образы с исправлениями для Ubuntu (Focal, Jammy, Noble и Resolute).

Почему ваши действия по-прежнему необходимы для работающих экземпляров: Мы не можем автоматически развернуть меры по устранению проблем на вашей существующей рабочей инфраструктуре. Единственное доступное обходное решение отключает определенные модули ядра, что мгновенно нарушит работу IPsec VPN и AFS для клиентов, которые от них зависят.

Поэтому вам необходимо оценить собственные риски и вручную применить обновления или временные меры по устранению проблем на работающих серверах (обратите внимание, что Red Hat по-прежнему требует ручного устранения проблем, поскольку официальные патчи или обновления образов пока недоступны).

Пожалуйста, ознакомьтесь с полным текстом нашего уведомления в Центре безопасности Scaleway, где представлена ​​подробная оценка рисков, информация о состоянии обновлений и точные команды для защиты ваших серверов:

Ознакомьтесь с полным набором рекомендаций и мер по устранению угроз на сайте security.scaleway.com

Мы остаемся в вашем полном распоряжении для предоставления любой дополнительной информации или технической помощи через консоль.

Команда Scaleway