Июнь — итоги тестирования S3 Manager, законопроект о хостерах и новые уязвимости в Linux

Лето в разгаре, и если вы уже сменили офисное кресло на шезлонг, а клавиатуру — на поднос с фруктами, то проектам и серверам приходится работать без выходных.



Чтобы вы могли спокойно отдыхать, мы следим за обновлениями, уязвимостями и новыми фишками: тестируем удобные инструменты, мониторим изменения в законах и разбираемся, как сделать вашу инфраструктуру надёжнее. А ещё — собираем для вас полезные статьи и новости, чтобы вы могли после отпуска легко вернуться в курс дела. Обо всём этом рассказали в июньском дайджесте.

Статьи и инструкции
Типы данных в MySQL

MySQL — одна из самых популярных систем управления реляционной базой данных с открытым исходным кодом. Она использует язык SQL и хранит записи в таблицах. При проектировании её архитектуры важно оптимально задать тип полей. В статье рассмотрели основные типы данных, доступные в MySQL.
firstvds.ru/technology/tipy-dannykh-v-mysql

8 лучших почтовых сервисов для работы и общения в 2025 году
Несмотря на популярность мессенджеров, email по-прежнему остается одним из универсальных инструментов для деловых переговоров, маркетинга и личного общения. Чтобы вам было легче выбрать подходящий, составили подборку из 8 лучших почтовых клиентов 2025 года.
firstvds.ru/blog/8-luchshikh-pochtovykh-servisov-dlya-raboty-i-obscheniya

Штрафы для хостеров и реселлеров в 2025 году: что изменится и как избежать миллионных санкций
В последнее время государство всё серьёзнее регулирует сферу хостинг-услуг. В статье рассказываем о недавнем законопроекте, который вводит новые штрафы для хостинг-провайдеров, а также разбираем вопрос, нужно ли реселлерам регистрироваться в госреестре, выполняя все требования для хостеров.
firstvds.ru/blog/shtrafy-dlya-khosterov-i-resellerov-v-2025

Habr: самое интересное за июнь
Этот месяц мы посвятили исследованию границ науки и технологии. Удивлялись тому, что мир теоретически может находится внутри чёрной дыры, и изучали новое доказательство для анализа математических поверхностей. Спойлер — там тоже про сингулярность. А ещё продолжили серию про DIY-роботов на FastAPI и вспомнили, почему даже гениальные идеи иногда терпят крах.
  • Наша Вселенная находится внутри сверхмассивной черной дыры — исследование
  • Новое доказательство позволило учёным без проблем анализировать эволюцию математических поверхностей
  • Веб-камера — глаза робота: пишу веб-приложение на FastApi для управления DIY-проектом. Часть 2
  • Карманный монстр Пола Аллена: как мини-компьютер за $2000 потерпел крах

Новости июня
Объектное хранилище S3: завершили тестирование файлового менеджера

Немного предыстории. В конце марта мы запустили услугу «Объектное хранилище S3», а в мае к ней вышло дополнение — файловый менеджер, который примерно до середины июня находился в режиме тестирования. Мы приглашали всех желающих поискать баги в работе S3 Manager и дарили сертификаты на пополнение баланса за конструктивную обратную связь.

Теперь, когда тестирование завершено, мы хотим поблагодарить всех участников за помощь и сказать, что всё это было не напрасно — ваши замечания уже помогли нам исправить часть багов. А сам файловый менеджер стал работать быстрее за счёт оптимизации различных процессов.
И ещё одна приятная новость. Мы не закрываем группу тестировщиков в телеграме. Она становится сообществом с замечаниями и пожеланиями к хранилищу S3 и менеджеру — будем на связи.
 https://firstvds.ru/services/s3

Отпуск без забот: чек-лист по проверке сервера.
На отдыхе совсем не хочется думать о работе и о том, что с ней связано. Поэтому перед уходом в отпуск рекомендуем провести небольшую подготовку — наш чек-лист поможет проверить, что вы ничего не забыли, а статья про телеграм-бота расскажет о том, как настроить быстрые уведомления и легко пополнять баланс, если вы из тех, кто любит держать под контролем ситуацию даже на пляже.

Топ новостей из мира технологий и безопасности
Июнь такой июнь. Принёс огромный букет… критических уязвимостей — от опасных дыр в популярных сервисах вроде Kea DHCP и cyrus-imapd, позволяющих нарушителям получать root-доступ, до масштабных угроз для WordPress и vBulletin, ставящих под удар сотни тысяч сайтов. Параллельно был разоблачен фейковый ИИ Natasha, а в Linux-экосистеме обнаружились критические баги в libblockdev, PAM и XML-обработчике.
На фоне этих событий становится ясно: лето — не время расслабляться, когда речь идет о кибербезопасности. Вот тут рассказали подробнее:

Уязвимости в libblockdev и PAM: получение прав root
Специалисты Qualys обнаружили две критические уязвимости:
  • в библиотеке libblockdev (CVE-2025-6019) — позволяет повысить привилегии до root через udisks,
  • в PAM (CVE-2025-6018) — даёт аналогичные возможности в openSUSE и SUSE Linux Enterprise.
Как это работает. Утилита udisks, которая используется в большинстве дистрибутивов Linux, по умолчанию разрешает операции с накопителями только пользователям с доступом allow_active (локальные сеансы). Однако злоумышленник может обойти это ограничение двумя путями:
Через systemctl, создав пользовательский сервис, который polkitd воспримет как локальный сеанс (требуется активный локальный пользователь).
Через уязвимость в PAM (актуально для openSUSE и SUSE), которую обнаружили в ходе анализа уязвимости в libblockdev. В этом случае локальный доступ имитирует подмена переменных XDG_SEAT и XDG_VTNR в ~/.pam_environment. То есть уязвимость позволяет любому пользователю, в том числе подключившемуся по SSH, выполнять операции в контексте «allow_active».
Создается loop-устройство с XFS-образом, содержащим SUID-файл. При изменении размера ФС libblockdev временно монтирует её без nosuid/nodev, позволяя выполнить вредоносный код. Обновления пока выпущены не для всех дистрибутивов — проверить статус можно на страницах Debian, Ubuntu, Fedora, SUSE/openSUSE, RHEL, Gentoo и Arch (1, 2).
Временное решение: изменить правило polkit, заменив allow_active=yes на auth_admin в файле /usr/share/polkit-1/actions/org.freedesktop.UDisks2.policy.
www.opennet.ru/opennews/art.shtml?num=63424

Критические уязвимости в libxml2: угроза выполнения произвольного кода
В популярной библиотеке libxml2, используемой для обработки XML-данных в проектах GNOME и сотнях Linux-пакетов (например, в 800+ компонентах Ubuntu), обнаружено пять уязвимостей, две из которых позволяют выполнить произвольный код.
Ключевые уязвимости:
CVE-2025-6170 — вызвана переполнением буфера в утилите xmllint, которое возникает за счет использования небезопасной функции strcpy() без проверки длины входных данных. Атакующий должен контролировать аргументы, передаваемые в xmllint. Патч пока не выпущен.
CVE-2025-6021 — вызывается целочисленным переполнением в функции xmlBuildQName(), записывая, как следствие, данные за пределами выделенного буфера. Исправления включены в выпуск libxml2 2.14.4.
К дополнительным уязвимостям относятся:
  • CVE-2025-49794: аварийное завершение из-за обращения к уже освобождённой области памяти в функции xmlSchematronGetNode,
  • CVE-2025-49795: разыменование NULL-указателя в xmlXPathCompiledEval,
  • CVE-2025-49796: неправильная обработка типов (Type Confusion) в функции xmlSchematronFormatReport.
Для их устранения оценивается возможность полного удаления поддержки Schematron из библиотеки.
Кроме этого, в libxslt (не поддерживаемой библиотеке) обнаружены три неисправленные уязвимости, детали которых обещают раскрыть 9, 13 июля и 6 августа 2025 года. Рекомендуем, следить за обновлениями libxml2 в нужном дистрибутиве и ограничить использование xmllint для обработки ненадёжных данных.
www.opennet.ru/opennews/art.shtml?num=63431

Уязвимости в DHCP-сервере Kea и IMAP-сервере Cyrus
В DHCP-сервере Kea (разрабатываемом ISC) обнаружены критические уязвимости:
  • CVE-2025-32801 – позволяет локальному пользователю выполнить произвольный код с правами root через REST API (kea-ctrl-agent), отправляя команду set-config для загрузки вредоносной библиотеки.
  • CVE-2025-32802 – даёт возможность перезаписать любой файл в системе через команду config-write в REST API.
  • CVE-2025-32803 – логи и файлы аренды IP-адресов доступны для чтения всем пользователям.
Kea по умолчанию запускается от root в Arch Linux, Gentoo, openSUSE Tumbleweed (до 23 мая), FreeBSD и NetBSD. В Debian, Ubuntu и Fedora используется непривилегированный пользователь.
Дополнительно: В openSUSE обнаружена уязвимость (CVE-2025-23394) в IMAP-сервере Cyrus, позволяющая пользователю cyrus повысить привилегии до root через скрипт daily-backup.sh. Проблема устранена в версии cyrus-imapd 3.8.4-2.1.
Обновления уже выпущены для большинства дистрибутивов.
www.opennet.ru/opennews/art.shtml?num=63324

ИИ “Natasha” оказался обычными индийскими программистами, а его создатели — банкротами
В конце мая британская компания Builder.ai, имеющая крупные филиалы в пяти государствах, объявила об обращении в суд, чтобы защитить себя от банкротства.
Эта компания привлекла внимание общественности своим уникальным подходом к разработке программного обеспечения с помощью искусственного интеллекта Natasha AI, который был создан для написания кода по запросам клиентов, освобождая заказчиков от необходимости писать код самостоятельно. Однако позже стало известно, что код писали реальные программисты, а искусственный интеллект был лишь прикрытием сомнительного ведения бизнеса.
Несмотря на разоблачение The Wall Street Journal в 2019 году, инвесторы продолжали вкладывать в компанию миллионы. В 2023 году Microsoft даже рассматривала интеграцию стартапа Builder.ai в свои сервисы.
В феврале 2025 новое руководство заявило, что проблемы компании вызваны не ИИ, а плохим финансовым управлением. А в мае кредитор Viola Credit заморозил значительную часть средств на счетах Builder.ai. Это обрушило работу компании в пяти странах (Великобритания, США, ОАЭ, Сингапур, Индия), вынудив уволить большую часть сотрудников и подать на защиту от банкротства.
3dnews.ru/1123614/ii-natasha-na-dele-okazalsya-sotnyami-programmistovindusov-ego-razrabotchik-promotal-dengi-microsoft-i-obankrotilsya/#68380e7b742eec5f738b4572

Уязвимость в cURL/libcurl
Разработчики curl выпустили обновление для устранения уязвимости средней степени опасности CVE-2025-5025. Проблема возникает при использовании TLS-библиотеки wolfSSL в сочетании с протоколом HTTP/3 и включенной функцией certificate pinning. В этих условиях злоумышленник может провести MITM-атаку, подменив сертификат сервера.
Уязвимость затрагивает только специальные сборки curl с wolfSSL, что редко встречается в стандартных дистрибутивах Linux. Основные пакеты обычно используют OpenSSL или GnuTLS и не подвержены этой проблеме. Для защиты рекомендуется обновить curl до версии 8.14.0 или новее. Пользователи могут проверить используемую TLS-библиотеку командой curl -V.
Риск эксплуатации низкий, так как атака требует выполнения нескольких специфических условий: наличие wolfSSL, использование HTTP/3 и ручное включение certificate pinning. Кроме того, злоумышленнику необходимо перехватить трафик и получить действительный сертификат. Сейчас не зафиксировано случаев реального использования этой уязвимости, поэтому для большинства пользователей угроза минимальна, но обновиться всё же рекомендуется.
www.linux.org.ru/news/security/17983178

Угроза для 100 000 сайтов на WordPress
Исследователи Patchstack обнаружили критическую уязвимость (CVE-2025-47577, 10/10 по CVSS) в плагине TI WooCommerce Wishlist, который установлен более чем на 100 000 сайтов. Проблема позволяет загружать произвольные файлы без авторизации.
Функция tinvwl_upload_file_wc_fields_factory некорректно проверяет загружаемые файлы из-за отключенных параметров test_form и test_type. Это позволяет загружать файлы любого типа, включая вредоносные PHP-скрипты. Для этого должен быть активен плагин WC Fields Factory и включена интеграция с TI WooCommerce Wishlist.
Плагин предназначен для создания списков желаний и их публикации в соцсетях, что делает его популярным среди WooCommerce-сайтов.
Поскольку обновления пока нет, единственный способ защиты — полное отключение уязвимого плагина. Владельцам интернет-магазинов следует предпринять меры немедленно.
xakep.ru/2025/05/30/ti-woocommerce-wishlist/

Критические уязвимости в vBulletin
В популярном движке форумов vBulletin обнаружены две опасные уязвимости (CVE-2025-48827 и CVE-2025-48828, оценка 9/10). Одна из них уже активно используется злоумышленниками. Баги затрагивают версии 5.0.0-5.7.5 и 6.0.0-6.0.3 на PHP 8.1+.
Суть угрозы в том, что через API можно вызывать защищённые методы, а ошибки в обработке шаблонов позволяют выполнить произвольный код. Исследователь EgiX показал, как это работает: уязвимость в replaceAdTemplate обходит фильтры, давая хакерам шелл-доступ.
Фактически эти уязвимости были закрыты в прошлогодних обновлениях: PL1 для ветки 6.* и PL3 для версии 5.7.5. Однако из-за того, что многие владельцы сайтов не обновили свои системы, угроза остается актуальной.
xakep.ru/2025/06/02/vbulletin-flaws/

Станьте автором нашего блога на Хабре, сайте или базы знаний



Мы в поиске авторов для одного из наших блогов или базы знаний. Неважно, есть ли у вас опыт в подготовке статей, или хотите попробовать силы впервые — платим за качество!

Два пути к гонорару:
  • Есть готовая статья? Отправьте нам, и если она подойдёт для одной из наших площадок, выплатим вам гонорар после публикации.
  • Хотите написать новую? Согласуем тему, дадим детальный фидбэк и поможем довести текст до идеала.
Что ценим в статьях:
  • уникальность >75% (text.ru),
  • практическую пользу (проверенные инструкции, кейсы, аналитика),
  • нейтральность подачи (без политики и скандалов),
  • чёткую структуру и объём.

Преимущества для вас:
  • Гибкость: одна статья или постоянное сотрудничество.
  • Публикация на Хабре под своим аккаунтом (по желанию).
  • Поддержка редактора на разных этапах + иллюстрация от нашего дизайнера.
  • Оплата от 8 000 до 17 000 ₽ за статью.

Свобода: сами выбираете тему и график.
Отправить готовый материал можно на почту: content@firstvds.ru с темой «Хочу стать вашим автором», обязательно указав для какой площадки (или площадок) вы хотите писать, или откликнуться на нашем сайте.

P. S. До 5 июля за статьи в блог Хабра на тему «Высокая производительность» платим повышенный гонорар.

Тук-тук, кто там?



Деревенская мудрость гласит: «Был бы у меня такой сервер, я, может, и не женился бы никогда...»

Летняя акция продлится до 18 июня. Успейте забрать сервер со скидкой 25%, время ещё есть. Скидка действует на любой срок заказа сервера (1, 3, 6 или 12 месяцев).
firstvds.ru/actions/leto_v_derevne

Рецепт идеального лета от FirstVDS



Деревенская акция от FirstVDS уже стартовала!

В лукошке:
Промокод со скидкой 25% на заказ новых VDS — скидка сработает на любой срок заказа VDS (1, 3, 6 или 12 месяцев).

Сертификаты на пополнение баланса номиналом 150 рублей для наших постоянных клиентов. Количество сертификатов ограничено.

Акция продлится до 18 июня, но зачем ждать, когда петух клюнет?
firstvds.ru/actions/leto_v_derevne

P.S. Да, в письме допущены опечатки. Да, намеренно. Ищите ошибки в паре предыдущих писем, а последний кусочек сертификата перед вами. Собирайте, используйте, но помните: сертификатов на пополнение баланса всего 50, и разлетятся они как горячие пирожки.
P.P.S. Активировать п̶и̶р̶о̶ж̶к̶и̶ сертификат нужно до конца июня, иначе сгорит.

Устали от города? Завтра стартуем в деревню!



Солнце, речка, запах свежескошенной травы…VDS со скидкой 25% и сертификаты на баланс…

Старт акции 5 июня в 10:00 по мск.
Местный тракторист Геннадий уже подписался на наш Telegram-канал, чтобы ничего не пропустить, подписывайтесь и вы.
t.me/TakeFirstNews

P.S. Да, мы специально сделали опечатку. Уже парочка была, и ещё две будут. Соберёте все – получите слово-сертификат, следите за рассылками! ;)

Продлили тестирование S3 Manager до 10 июня



Мы продлеваем тестирование S3 Manager до 10 июня (включительно) – у вас ещё есть время поучаствовать и получить сертификат на пополнение баланса!

Как получить бонус?
  • Протестируйте функции продукта.
  • Сообщите о багах или предложите улучшения в группе тестировщиков.
  • Чем ценнее ваш вклад, тем больше сумма сертификата.

Часть исправленных багов и внедрённых фич:
  • Реализована возможность удобного отображения объектов. Теперь для бакетов и папок, в которых размещено более 10 тысяч объектов, работает упрощённый режим визуализации, что облегчает навигацию и управление.
  • Доработано скачивание объектов. Теперь оно происходит сразу после нажатия кнопки скачивания и даже после закрытия страницы. Убрано ограничение в 2 Гб на скачивание, а также соблюдается заданная иерархия (без создания лишних папок).
  • Добавлены уведомления при достижении лимитов (объём и количество файлов в бакете), а также отображение этих лимитов и запрет на определённые действия при их достижении.
Спасибо, что помогаете нам создавать по-настоящему удобный инструмент!

t.me/+XQw5y_EL1WY0NjMy

BitNinja — активная защита сервера 24/7



Хакеры не дремлют, но теперь у вас есть мощный союзник — BitNinja. Это интеллектуальная система защиты, которая:
  • автоматически блокирует SQL-инъекции, XSS-атаки и спам,
  • пресекает попытки взлома через уязвимости CMS,
  • блокирует работу спам-скриптов и ботов,
  • защищает от сканирования портов и подбора пароля для доступа к сайту,
  • проверяет и обнаруживает вредоносный код в файлах сайта.

Почему выбирают BitNinja?
  • Самообучающаяся система — чем больше атак, тем лучше защита.
  • AI-сканер Сканирует файлы и ловит угрозы, прошедшие через другие ловушки.
  • Мониторинг в реальном времени без нагрузки на администратора.
  • Удобная панель управления с аналитикой и автоматическими отчётами.
  • Всего от 949 ₽ в месяц — это дешевле, чем устранение последствий взлома!

Минимальные требования: 1 ядро CPU, 1 Гб RAM, 1 Гб на диске.
Не работает с тарифом «Прогрев» и ARM-серверами.
firstvds.ru/services/bitninja

Нашли баг? Получите бонус!



Мы всё ещё активно дорабатываем S3 Manager – файловый менеджер для работы с хранилищем. И нам очень нужна ваша помощь, чтобы сделать сервис по-настоящему удобным и стабильным.
firstvds.ru/services/s3

Как можно поучаствовать?
  • Тестируйте функции в разных сценариях.
  • Сообщайте о багах и неочевидных моментах.
  • Делитесь идеями – даже небольшие замечания будут важны.

За участие в тестировании мы подарим вам сертификат на пополнение баланса – его размер будет зависеть от вашего вклада.

Как присоединиться?
Вступите в группу тестировщиков. t.me/c/2014388506/3757
Присылайте обратную связь до 28 мая включительно.
Получайте сертификат – отправим его после завершения тестирования.
Помогите нам улучшить S3 Manager и получите вознаграждение за ваш вклад!

Новая услуга «Техническое сопровождение проектов»



Запустили услугу, которая включает полный цикл сопровождения ваших проектов: от профилактики до устранения сбоев. Теперь можно спокойно уйти в отпуск и не беспокоиться о своих сайтах. Техническое сопровождение проектов — это профессиональное администрирование и мониторинг 24/7 в одном решении.

Мы обеспечим:
  • стабильную работу серверов 24/7,
  • круглосуточный мониторинг,
  • контроль использования ресурсов,
  • оперативную реакцию на критические ситуации.

А чтобы всё было максимально быстро и удобно — можем создать отдельный Telegram-чат для прямой связи с нашими специалистами. Вы сможете добавить в него всех, кто задействован в проекте: разработчиков, сисадминов и других коллег.

Стоимость минимального тарифа — 5000 ₽ в месяц, итоговая стоимость услуг рассчитывается индивидуально после оценки проекта. Чем больше сайтов и сложнее стек технологий или масштабнее проект, тем больше ресурсов требуется для мониторинга и оптимизации, поэтому точная цена определяется только после анализа ваших потребностей.

Оставить заявку можно в форме на сайте или в Личном кабинете в разделе администрирование. Мы свяжемся с вами в течение двух дней после заполнения заявки.
firstvds.ru/services/server_support
my.firstvds.ru/billmgr

Объектное хранилище S3 теперь с удобным файловым менеджером!



Мы запустили бесплатное дополнение к услуге «Объектное хранилище S3». Теперь управлять файлами в хранилище стало проще — загружайте, копируйте и скачивайте файлы через интуитивно понятный веб-интерфейс.

А что ещё можно делать в файловом менеджере:
  • Создавать бакеты в один клик.
  • Загружать папки целиком (включая вложенные файлы).
  • Копировать файлы между бакетами.
  • Создавать ссылки на скачивание.

Работать с хранилищем можно даже с телефона, на выбор русский или английский язык интерфейса. Новый S3 Manager доступен в личном кабинете для всех пользователей, подключивших услугу «Объектное хранилище S3».
firstvds.ru/services/s3

Если у вас есть замечания или пожелания по улучшению сервиса, будем рады их услышать. Сервис находится в стадии MVP, и ваша обратная связь поможет нам сделать продукт лучше.

До 28.05.2025 включительно предлагаем вам поискать баги (как вы любите) и написать нам о них в специальной группе в телеграм t.me/+XQw5y_EL1WY0NjMy