بهروزرسانی اضطراری Tails؛ وصلهٔ دو حفرهٔ بحرانی
خلاصهٔ کاملتر
پروژهٔ Tails — همون توزیع لینوکس مبتنی بر دبیان که ترافیک رو از شبکهٔ Tor رد میکنه و ردی روی کامپیوتر میزبان نمیذاره — نسخهٔ ۷.۱۰.۱ رو بهعنوان یه آپدیت امنیتی اضطراری بیرون داده. تو این مقاله اومده که این نسخه دو تا مشکل بحرانی رو وصله میکنه: یکی تو کرنل لینوکس و یکی تو کتابخانهٔ Expat که کار پارس کردن XML رو انجام میده.
مهمترین تغییر اینه که کرنل به نسخهٔ ۶.۱۲.۱۰۰ ارتقا پیدا کرده و آسیبپذیری CVE-2026-64560 رو میبنده. به گفتهٔ توسعهدهندهها، این باگ به مرورگر Tor داخل Tails اجازه میداد سطح دسترسی مدیر بگیره؛ یعنی یه سایت مخرب میتونست کنترل کامل سیستمعامل رو به دست بگیره و هویت کاربر رو لو بده.
مشکل دوم به Expat برمیگرده که تو نسخهٔ ۲.۸.۲ وصله شده و تو بولتن امنیتی DSA-6404-1 دبیان اعلام شده. هر برنامهای که از Expat استفاده میکنه — مثل LibreOffice و Audacity و Git — بعد از باز کردن یه فایل دستکاریشده میتونست دسترسی مدیر بگیره و باز هم نتیجهاش کنترل کامل نشست و لو رفتن هویت کاربر بود. توسعهدهندهها میگن این سناریو هم مثل قبلی بعیده و فعلاً نشونهای از سوءاستفادهٔ واقعی دیده نشده.
جدا از بحث امنیت، آپدیتهای خودکار حالا با Zstandard فشرده میشن که سرعت بالا اومدن سیستم موقع بهروزرسانی رو بهتر میکنه. حذف فریمورهای بلااستفاده هم حجم ایمیجهای USB و بستههای آپدیت خودکار رو حدود ۷۰ مگابایت کم کرده. آپدیت خودکار برای Tails ۷.۰ به بالا فعاله و اگه نصب نشد یا سیستم بعدش بالا نیومد، ارتقای دستی راهحل جایگزینه.
نکات کلیدی:
- کرنل به ۶.۱۲.۱۰۰ رسید و CVE-2026-64560 وصله شد
- Expat به ۲.۸.۲ آپدیت شد (بولتن DSA-6404-1 دبیان)
- هر دو باگ میتونستن به دسترسی مدیر و لو رفتن هویت ختم بشن
- گزارشی از سوءاستفادهٔ واقعی وجود نداره
- آپدیت خودکار با zstd فشرده میشه و حجمها ۷۰ مگابایت کمتر شده




