Главное за неделю для тех, кто сам администрирует VPS: что вышло, что срочно обновить и что меняется в правилах. У каждого пункта — ссылка на первоисточник.
Let's Encrypt: сертификаты на 64 дня с 10 февраля 2027 года
Let's Encrypt объявил, что с 10 февраля 2027 года все сертификаты будут выдаваться на 64 дня вместо 90. Тестовая среда (staging) переходит на новый срок уже 14 октября 2026 года. Заодно срок, в течение которого подтверждение владения доменом можно использовать повторно, сокращается с 30 до 10 дней.
Что сделать. Если сертификаты продлевает certbot или другой клиент с поддержкой ARI (ACME Renewal Info), менять ничего не нужно. Если продление запускается по жёстко заданному числу дней, перенесите его примерно на две трети срока действия. Let's Encrypt советует поискать в скриптах и cron числа 83, 80 и 60. Как устроено автоматическое продление — в статье о Nginx и certbot.
OpenSSH 10.6
Вышел OpenSSH 10.6 (6 октября) с исправлениями безопасности. Среди изменений: sftp строже проверяет пути, которые присылает сервер; ограничение restrict в authorized_keys теперь распространяется и на туннели; в сжатии трафика отключён словарь, через который была возможна атака по побочному каналу, — опция Compression станет менее эффективной. scp -R объявлен устаревшим.
Что сделать. Пакетов Ubuntu и Debian с 10.6 на момент выпуска дайджеста нет — обновитесь, когда они появятся в apt upgrade. Если ограничиваете ключи через restrict, проверьте, не использовались ли для них туннели.
Docker Engine 29.9.0 и исправления в Go
Docker 29.9.0 (8 октября) собран на исправленной версии Go и закрывает несколько уязвимостей HTTP/2 в демоне — от падения до исчерпания памяти. В тот же день вышли Go 1.27.2 и 1.26.9 с 15 исправлениями безопасности, в том числе в net/http.
Что сделать. Обновите docker-ce — особенно если API демона доступен по сети (этого лучше вообще не допускать). Свои сервисы на Go пересоберите на новой версии; для чужих программ на Go — Caddy, Traefik, Gitea — следите за новыми выпусками.
Apache httpd 2.4.69: 19 исправленных уязвимостей
Apache httpd 2.4.69 закрывает 19 уязвимостей, в том числе use-after-free в mod_http2 и mod_rewrite и переполнения в mod_dav. Ubuntu выпустил обновление 7 октября (USN-8898-1) для 22.04, 24.04 и 26.04. В стабильных версиях Debian исправления на 11 октября ещё нет (трекер Debian).
Что сделать. На Ubuntu — sudo apt update && sudo apt upgrade. На Debian — следить за выходом DSA; до него можно отключить HTTP/2 строкой Protocols http/1.1, если он не нужен.
Redis: удалённое выполнение кода через TLS
Уязвимость CVE-2026-81934 в Redis позволяет выполнить код без аутентификации, если в Redis включён TLS. Исправления вышли в Ubuntu (USN-8866-1, 6 октября) и Debian (DSA-6538-1).
Что сделать. Обновить пакет redis-server. И проверить, что порт Redis не открыт в интернет: sudo ss -ltnp | grep redis должен показывать 127.0.0.1, а не 0.0.0.0.
Python 3.15 и конец поддержки 3.10
Вышел Python 3.15.0 (9 октября): UTF-8 по умолчанию, явные ленивые импорты, встроенный frozendict, ускорение JIT. Одновременно с выпусками безопасности 1 октября ветка 3.10 получила последнее обновление и больше не поддерживается.
Что сделать. Если приложения на сервере работают на Python 3.10, запланируйте переход на 3.12 или новее.
Ubuntu 26.10 выходит 15 октября
Ubuntu 26.10 в финальной заморозке, выпуск запланирован на 15 октября. Это промежуточная версия с поддержкой 9 месяцев.
Что сделать. Для серверов оставайтесь на Ubuntu 26.04 LTS — она поддерживается до 2031 года.
Проект новых обязанностей для хостинг-провайдеров
На портале проектов нормативных актов опубликован проект поправок к закону «Об информации» (обсуждение до 15 октября, пересказ в «Коммерсанте»). Хостеров предлагается обязать идентифицировать клиента и выяснять цель использования серверов, проверять клиентов по новому реестру Роскомнадзора и прекращать обслуживание по требованию уполномоченных органов. Предлагаемый срок вступления в силу — 1 марта 2028 года. Это проект, а не закон.
Что это значит для владельца сервера. Пока ничего не меняется; при заказе серверов у российских хостеров идентификация уже требуется по действующим правилам.
Остановлены площадки Yandex Cloud
8 октября после атаки беспилотника остановлен дата-центр «Яндекса» в Рязанской области, 11 октября — во Владимире; по сообщению компании, работа площадки во Владимире полностью остановлена. Клиентам Yandex Cloud рекомендовали переносить ресурсы в другие зоны доступности (статус-страница).
Что из этого следует. Резервные копии должны лежать в другом месте, чем сам сервер: в другой зоне, у другого провайдера или в другой стране. Проверьте, где хранятся ваши.
Новое в блоге
- Первая настройка сервера на Ubuntu 24.04 и 26.04 — пользователь, SSH, файрвол, обновления, fail2ban.
- Как входить на сервер по SSH-ключу и отключить вход по паролю.