
[MIRROR] Полный отчет об исследовании уязвимости безопасности CVE-2025-68971
22 декабря 2025 года была обнаружена уязвимость CVE 2025-68971 (CVSS: 5.5/СРЕДНЯЯ) в приложении с открытым исходным кодом Forgejo 13.0.3, впервые выявленная в операционной системе FreeBSD14. Это привело к массовому уничтожению всех системных приложений и служб из-за нехватки памяти, так как Forgejo занимала всю доступную свободную память операционной системы для временного хранения фрагментов загружаемых вложений. Когда любой пользователь загружал файл вложения, размер которого превышал возможности всей памяти операционной системы, у ОС не оставалось выбора, кроме как убить все службы и приложения и перезапустить свою среду выполнения. Уничтожение включало, помимо прочего, графический пользовательский интерфейс и сетевые службы, такие как XOrg, менеджер рабочего стола LXQt, обратный прокси-сервер Nginx и SSH-сервер. Последствием была потеря и повреждение данных из-за неожиданного завершения программы.
16 января 2026 года команда безопасности Forgejo исправила уязвимость в версии 14.0.0, а к 11 марта 2026 года версии 14.0.0, 14.0.1 и 14.0.2 были протестированы и подтверждено, что уязвимость устранена. Вывод заключается в том, что широкой публике необходимо обновить Forgejo до версии 14.0.2 или выше для устранения этой уязвимости.
На этом всё. В остальном этот отчёт подробно описывает уязвимость и данные о её устранении исключительно в архивных и образовательных целях.
Пожалуйста, обратитесь к разделу Releases для получения последней версии отчёта.
Чтобы защитить содержимое от несанкционированного изменения на уровне битов (0|1), оно криптографически подписано с помощью одного или нескольких инструментов шифрования, включая, но не ограничиваясь:
Открытый ключ и соответствующий сертификат прилагаются. Только основной владелец хранит и обслуживает закрытые ключи. Чтобы проверить целостность содержимого:
.asc с тем же именем)..gpg).$ gpg --no-default-keyring --keyring /path/to/public.gpg --verify /path/to/file.asc
.sig/.sign с тем же именем)..pem), содержащий открытый ключ.$ openssl dgst -verify /path/to/pubkey.pem -signature /path/to/file.sig /path/to/file
Этот декрет определяет политику проекта в отношении использования искусственного интеллекта. В следующих разделах перечислены действия по жизненному циклу данных и указано, используется ли ИИ. Если явно не указано иное (например, развертывание с конкретными уточнениями), ИИ для этих задач не используется.
[!Note]
Примеры действий:
- Выполнение расширенного веб-поиска из-за загрязнения поисковых систем мусорным контентом от ИИ.
- Создание полностью автоматически сгенерированных медиа, включая, но не ограничиваясь изображениями, видео и аудио.
[!Note]
Примеры действий:
- Разработка многоэтапных процессов.
- Санация данных, такая как очистка данных и дедупликация.
- Преобразование совместимости форматов данных.
- Создание и оптимизация библиотек обработки данных.
- Увеличение разрешения изображения с помощью нейронной сети, что невозможно с помощью традиционных технологий обработки изображений.
[!Note]
Примеры действий:
- Обнаружение угроз и обеспечение безопасности.
- Шифрование
Data at Restи мониторинг состояния.- Управление шифрованным хранилищем данных.
- Автоматическое обслуживание хранилища данных.
- Мониторинг состояния устройств хранения данных и смягчение последствий.
[!Note]
Примеры действий:
- Многоэтапный анализ данных.
- Обнаружение и распознавание шаблонов.
- Разработка прогностических моделей.
- Разработка моделей запросов на естественном языке.
- Создание моделей нейронных сетей ИИ на основе потоков данных.
- Оптимизация трансферного обучения ИИ, настройки гиперпараметров и т.д.
[!Note]
Примеры действий:
- Симуляционное тестирование сценариев использования конечных пользователей.
- Автоматизированное тестирование на корректность.
- Тестирование на проникновение и безопасность.
- Тестирование на обнаружение аномалий.
- Проверка схем.
- Автоматизированное тестирование конвейеров данных.
[!Note]
Примеры действий:
- Создание графической визуализации данных на основе потоков данных.
- Создание сводных панелей мониторинга с графическим дизайном и потоками данных.
- Написание отчётов.
- Построение прогнозов.
[!Note]
Примеры действий:
- Фильтрация и удаление персонально идентифицируемой информации (PII).
- Проверка нормативного соответствия (например, фильтрация данных, цензура, удаление по закону).
- Мониторинг и проверка соответствия требованиям.
- Отслеживание и анализ происхождения данных.
- Анализ аудиторского следа данных.
[!Note]
Примеры действий:
- Создание метаданных документа.
- Перевод документа.
- Обработка лицензирования публикации данных и управления.