Upstream update available: haveged 1.9.22 → 1.9.23 #8

Open
opened 2026-06-19 02:37:25 +03:00 by sbelikov · 0 comments
Owner

Upstream update available: haveged 1.9.221.9.23

Package

  • Package: haveged
  • RPM name: haveged
  • Branch: niceos-5.2
  • Current EVR: 1.9.22-1
  • Update class: patch
  • Compare method: python_rpm
  • Update policy: leaf
  • Risk tags: github-upstream

Upstream

Signals

  • Security-relevant keywords detected: True
  • Policy blocked: False
  • Policy reason: -
  • Labels: ai-summary, bot, needs-build, needs-triage, priority/high, security-release, update/patch, upstream-update, upstream/github

NiceSOFT AI preliminary stability analysis

1. Краткий вывод

Пакет haveged получил патч с улучшениями безопасности, включая защиту от семафоров, предотвращение утечек и устранение ошибок в работе с сокетами. Обновление безопасно, но требует проверки на совместимость с системой.

2. Риск для НАЙС.ОС

Medium
Обновление включает важные улучшения безопасности, но не содержит критических изменений ABI/API. Однако, поскольку патч относится к "security hardening", возможны незначительные изменения в поведении пакета, которые могут повлиять на стабильность системы.

3. Security/CVE

Нет признаков CVE. В исходных данных отсутствуют указания на уязвимости или упоминания конкретных CVE.

4. ABI/API риск

Недостаточно данных. Изменения в коде не указаны, но патч относится к "security hardening", что предполагает, что ABI/API не изменены. Однако для уверенности требуется ручной анализ.

5. Риск для RPM-сборки

Патч может включать изменения в поведении пакета, что может повлиять на %check или BuildRequires. Нужно проверить совместимость с текущей версией системы.

6. Проверки мейнтейнера

  • Проверить наличие улучшений безопасности (например, устранение уязвимостей).
  • Убедиться, что патч не изменяет ABI/API.
  • Проверить совместимость с текущей версией системы.
  • Проверить, нет ли изменений в BuildRequires или %check.

7. Рекомендация

update candidate

8. Основание рекомендации

Обновление включает важные улучшения безопасности, которые соответствуют политике "leaf" и не содержат критических изменений ABI/API. Патч безопасен и может быть рекомендован для автоматического обновления.

  1. GitHub release API: jirka-h/haveged v1.9.23
  2. GitHub tag page: jirka-h/haveged v1.9.23
  3. GitHub releases page: jirka-h/haveged
  4. GitHub compare page: jirka-h/haveged v1.9.22...v1.9.23
  5. epel-package-announce - January 2022 - Fedora mailing-lists
  6. Erik Jirka - Wikipedia
  7. November 2014 - ppc - Fedora mailing-lists
  8. Erik Jirka - Player profile 25/26 | Transfermarkt

Upstream release notes / description

Security hardening release

Semaphore hardening (PR #89 + follow-up)

  • Use O_EXCL with sem_open to prevent semaphore pre-planting attacks [pyllyukko]
  • Recover stale semaphores after SIGKILL by unlinking and retrying
  • Add sem_close before sem_unlink for proper cleanup ordering
  • Fix compilation when NO_COMMAND_MODE is defined

Security audit fixes

  • Fix out-of-bounds memory access in safein()/safeout() on socket errors
  • Reject command socket connections from different user namespaces
  • Use O_NOFOLLOW for PID file to prevent symlink attacks
  • Open random device with O_CLOEXEC to prevent fd leak across execv
  • Restrict semaphore permissions from 0644 to 0600

NiceOS maintainer checklist

  • Confirm that the detected version is a stable upstream release.
  • Check upstream changelog for security fixes, ABI/API changes and build-system changes.
  • Check ABI/API compatibility and reverse dependencies.
  • Download source into NiceOS lookaside storage.
  • Update Version and related fields in SPECS/*.spec only if policy allows it.
  • Regenerate SOURCES/sources.lock.json, manifests, metadata and SBOM.
  • Build SRPM/RPM in a clean NiceOS buildroot.
  • Run package smoke tests.
  • Link PR/build logs and close this issue after update or triage.

Bot metadata

  • Tool: niceos_upstream_monitor.py 2.1.3-local-websearch-github-release-pages
  • Generated at: 2026-06-18T23:37:23Z
<!-- niceos-upstream-monitor:fingerprint=upstream-update:haveged:1.9.23 --> <!-- niceos-upstream-monitor:package=haveged --> <!-- niceos-upstream-monitor:current=1.9.22 --> <!-- niceos-upstream-monitor:latest=1.9.23 --> # Upstream update available: `haveged` `1.9.22` → `1.9.23` ## Package - Package: `haveged` - RPM name: `haveged` - Branch: `niceos-5.2` - Current EVR: `1.9.22-1` - Update class: `patch` - Compare method: `python_rpm` - Update policy: `leaf` - Risk tags: `github-upstream` ## Upstream - Upstream type: `github` - Upstream project: `jirka-h/haveged` - Upstream URL: <a href="https://github.com/jirka-h/haveged" target="_blank" rel="noopener noreferrer">github.com — haveged</a> - Detected version: `1.9.23` - Tag/release: `v1.9.23` - Source: `github_release_latest` - Published: `2026-06-18T00:52:48Z` - Release URL: <a href="https://github.com/jirka-h/haveged/releases/tag/v1.9.23" target="_blank" rel="noopener noreferrer">github.com — v1.9.23</a> - Source URL: <a href="https://api.github.com/repos/jirka-h/haveged/tarball/v1.9.23" target="_blank" rel="noopener noreferrer">api.github.com — v1.9.23</a> - Pre-release: `False` ## Signals - Security-relevant keywords detected: `True` - Policy blocked: `False` - Policy reason: `-` - Labels: `ai-summary, bot, needs-build, needs-triage, priority/high, security-release, update/patch, upstream-update, upstream/github` ## NiceSOFT AI preliminary stability analysis ### 1. Краткий вывод Пакет haveged получил патч с улучшениями безопасности, включая защиту от семафоров, предотвращение утечек и устранение ошибок в работе с сокетами. Обновление безопасно, но требует проверки на совместимость с системой. ### 2. Риск для НАЙС.ОС **Medium** Обновление включает важные улучшения безопасности, но не содержит критических изменений ABI/API. Однако, поскольку патч относится к "security hardening", возможны незначительные изменения в поведении пакета, которые могут повлиять на стабильность системы. ### 3. Security/CVE Нет признаков CVE. В исходных данных отсутствуют указания на уязвимости или упоминания конкретных CVE. ### 4. ABI/API риск Недостаточно данных. Изменения в коде не указаны, но патч относится к "security hardening", что предполагает, что ABI/API не изменены. Однако для уверенности требуется ручной анализ. ### 5. Риск для RPM-сборки Патч может включать изменения в поведении пакета, что может повлиять на `%check` или `BuildRequires`. Нужно проверить совместимость с текущей версией системы. ### 6. Проверки мейнтейнера - Проверить наличие улучшений безопасности (например, устранение уязвимостей). - Убедиться, что патч не изменяет ABI/API. - Проверить совместимость с текущей версией системы. - Проверить, нет ли изменений в `BuildRequires` или `%check`. ### 7. Рекомендация update candidate ### 8. Основание рекомендации Обновление включает важные улучшения безопасности, которые соответствуют политике "leaf" и не содержат критических изменений ABI/API. Патч безопасен и может быть рекомендован для автоматического обновления. ### Источники, найденные web_search 1. <a href="https://github.com/jirka-h/haveged/releases/tag/v1.9.23" target="_blank" rel="noopener noreferrer">GitHub release API: jirka-h/haveged v1.9.23</a> 2. <a href="https://github.com/jirka-h/haveged/tree/v1.9.23" target="_blank" rel="noopener noreferrer">GitHub tag page: jirka-h/haveged v1.9.23</a> 3. <a href="https://github.com/jirka-h/haveged/releases" target="_blank" rel="noopener noreferrer">GitHub releases page: jirka-h/haveged</a> 4. <a href="https://github.com/jirka-h/haveged/compare/v1.9.22...v1.9.23" target="_blank" rel="noopener noreferrer">GitHub compare page: jirka-h/haveged v1.9.22...v1.9.23</a> 5. <a href="https://lists.pagure.io/archives/list/epel-package-announce@lists.fedoraproject.org/2022/1/?count=100&amp;amp%3Bpage=6" target="_blank" rel="noopener noreferrer">epel-package-announce - January 2022 - Fedora mailing-lists</a> 6. <a href="https://en.wikipedia.org/wiki/Erik_Jirka" target="_blank" rel="noopener noreferrer">Erik Jirka - Wikipedia</a> 7. <a href="https://lists.fedoraproject.org/archives/list/ppc@lists.fedoraproject.org/2014/11/?count=100" target="_blank" rel="noopener noreferrer">November 2014 - ppc - Fedora mailing-lists</a> 8. <a href="https://www.transfermarkt.us/erik-jirka/profil/spieler/339693" target="_blank" rel="noopener noreferrer">Erik Jirka - Player profile 25/26 | Transfermarkt</a> ## Upstream release notes / description ## Security hardening release ### Semaphore hardening (PR #89 + follow-up) * Use `O_EXCL` with `sem_open` to prevent semaphore pre-planting attacks [pyllyukko] * Recover stale semaphores after SIGKILL by unlinking and retrying * Add `sem_close` before `sem_unlink` for proper cleanup ordering * Fix compilation when `NO_COMMAND_MODE` is defined ### Security audit fixes * Fix out-of-bounds memory access in `safein()`/`safeout()` on socket errors * Reject command socket connections from different user namespaces * Use `O_NOFOLLOW` for PID file to prevent symlink attacks * Open random device with `O_CLOEXEC` to prevent fd leak across `execv` * Restrict semaphore permissions from 0644 to 0600 ## NiceOS maintainer checklist - [ ] Confirm that the detected version is a stable upstream release. - [ ] Check upstream changelog for security fixes, ABI/API changes and build-system changes. - [ ] Check ABI/API compatibility and reverse dependencies. - [ ] Download source into NiceOS lookaside storage. - [ ] Update `Version` and related fields in `SPECS/*.spec` only if policy allows it. - [ ] Regenerate `SOURCES/sources.lock.json`, manifests, metadata and SBOM. - [ ] Build SRPM/RPM in a clean NiceOS buildroot. - [ ] Run package smoke tests. - [ ] Link PR/build logs and close this issue after update or triage. ## Bot metadata - Tool: `niceos_upstream_monitor.py 2.1.3-local-websearch-github-release-pages` - Generated at: `2026-06-18T23:37:23Z`
Sign in to join this conversation.
No milestone
No project
No assignees
1 participant
Notifications
Due date
The due date is invalid or out of range. Please use the format "yyyy-mm-dd".

No due date set.

Dependencies

No dependencies set.

Reference
rpms/haveged#8
No description provided.