Volgende week moet de nieuwste versie van Linux-distributie Ubuntu verschijnen met de codenaam “Stonking Stingray”. Deze versie bevat allerlei beveiligingsverbeteringen, wat volgens ontwikkelaar Canonical een reactie is op de dreiging van AI. Zo is het aanvalsoppervlak van de GRUB-bootloader verkleint, wordt er gebruikgemaakt van Linux-kernel 7.3, is er ‘TPM-backed’ full disk encryption en zijn core utilities volledig in programmeertaal Rust geschreven.
“Ubuntu 26.10 “Stonking Stingray” verschijnt op een moment dat AI-tools voor een toename van het aantal gevonden kwetsbaarheden zorgen. Het sneller installeren van patches is essentieel, maar de weerbaarheid van het onderliggende besturingssysteem moet ook beperken wat een aanvaller allemaal kan doen voordat een oplossing beschikbaar is”, aldus Canonical. “Om op dit nieuwe dreigingslandschap te reageren zet Ubuntu 26.10 het werk van eerdere versies voort door de code te beperken die voor aanvallers toegankelijk is.”
Eén van de aanpassingen betreft een kleiner Secure Boot path. Tijdens het opstarten maakt Ubuntu gebruik van de GRUB-bootloader. In de normale UEFI Secure Boot configuratie laadt de firmware eerst shim, dat dan GRUB valideert en laadt. GRUB bevat parsers voor bestandssystemen, bestandsformaten en partitie-layouts, die volgens Canonical de afgelopen jaren tot allerlei Secure Boot bypass kwetsbaarheden hebben geleid.
In Ubuntu 26.10 zijn allerlei aanpassingen aan GRUB doorgevoerd om het aanvalsoppervlak te verkleinen. Zo zijn filesystem drivers voor Btrfs, HFS+, XFS, en ZFS verwijderd, alsmede het kunnen laden van JPEG- en PNG-afbeeldingen en Apple-partitietabellen. Het verkleinen van het aantal parsers dat voor het laden van de kernel draait betekent volgens Canonical dat er ook minder manieren zijn om de ‘chain of trust’ te breken.
Verder is er nu TPM-backed full disk encryption voor systemen zonder een hardware root of trust. Op deze systemen kan Ubuntu niet automatisch de firmware verifiëren, dus is er tijdens de installatie een pincode of passphrase vereist. Canonical merkt op dat dat de meeste computers die sinds 2021 zijn gemaakt over een hardware root of trust beschikken, zoals een Trusted Platform Module (TPM).
Tevens maakt de nieuwste Ubuntu-versie gebruik van OpenSSL 4.0 en OpenSSH 10.5 en is er authd support voor Microsoft MFA en accounts beheerd door een cloud-identiteitsprovider die van OpenID Connect gebruikmaakt. Ubuntu 26.10 draait op Linux-kernel 7.3. Stonking Stingray staat gepland voor donderdag 15 oktober en wordt tot volgend jaar juli ondersteund met beveiligingsupdates.
Burgerrechtenbeweging EFF is net als vorig jaar Opt-Out Oktober gestart, waarbij mensen worden gewezen op ‘echte alternatieven’ …
Bron: Security.nl
Volgende week moet de nieuwste versie van Linux-distributie Ubuntu verschijnen met de codenaam “Stonking Stingray”. Deze versie bevat allerlei beveiligingsverbeteringen, wat volgens ontwikkelaar Canonical een reactie is op de dreiging van AI. Zo is het aanvalsoppervlak van de GRUB-bootloader verkleint, wordt er gebruikgemaakt van Linux-kernel 7.3, is er ‘TPM-backed’ full disk encryption en zijn core utilities volledig in programmeertaal Rust geschreven.
“Ubuntu 26.10 “Stonking Stingray” verschijnt op een moment dat AI-tools voor een toename van het aantal gevonden kwetsbaarheden zorgen. Het sneller installeren van patches is essentieel, maar de weerbaarheid van het onderliggende besturingssysteem moet ook beperken wat een aanvaller allemaal kan doen voordat een oplossing beschikbaar is”, aldus Canonical. “Om op dit nieuwe dreigingslandschap te reageren zet Ubuntu 26.10 het werk van eerdere versies voort door de code te beperken die voor aanvallers toegankelijk is.”
Eén van de aanpassingen betreft een kleiner Secure Boot path. Tijdens het opstarten maakt Ubuntu gebruik van de GRUB-bootloader. In de normale UEFI Secure Boot configuratie laadt de firmware eerst shim, dat dan GRUB valideert en laadt. GRUB bevat parsers voor bestandssystemen, bestandsformaten en partitie-layouts, die volgens Canonical de afgelopen jaren tot allerlei Secure Boot bypass kwetsbaarheden hebben geleid.
In Ubuntu 26.10 zijn allerlei aanpassingen aan GRUB doorgevoerd om het aanvalsoppervlak te verkleinen. Zo zijn filesystem drivers voor Btrfs, HFS+, XFS, en ZFS verwijderd, alsmede het kunnen laden van JPEG- en PNG-afbeeldingen en Apple-partitietabellen. Het verkleinen van het aantal parsers dat voor het laden van de kernel draait betekent volgens Canonical dat er ook minder manieren zijn om de ‘chain of trust’ te breken.
Verder is er nu TPM-backed full disk encryption voor systemen zonder een hardware root of trust. Op deze systemen kan Ubuntu niet automatisch de firmware verifiëren, dus is er tijdens de installatie een pincode of passphrase vereist. Canonical merkt op dat dat de meeste computers die sinds 2021 zijn gemaakt over een hardware root of trust beschikken, zoals een Trusted Platform Module (TPM).
Tevens maakt de nieuwste Ubuntu-versie gebruik van OpenSSL 4.0 en OpenSSH 10.5 en is er authd support voor Microsoft MFA en accounts beheerd door een cloud-identiteitsprovider die van OpenID Connect gebruikmaakt. Ubuntu 26.10 draait op Linux-kernel 7.3. Stonking Stingray staat gepland voor donderdag 15 oktober en wordt tot volgend jaar juli ondersteund met beveiligingsupdates.
Burgerrechtenbeweging EFF is net als vorig jaar Opt-Out Oktober gestart, waarbij mensen worden gewezen op ‘echte alternatieven’ …
Bron: Security.nl
Deel dit bericht: