Resumo Rápido

  • A equipe do projeto Rocky Linux introduziu um Repositório de Segurança opcional e opt-in que fornece "correções urgentes" de segurança para vulnerabilidades críticas.
  • Ele é projetado especificamente para situações em que uma vulnerabilidade é pública, código de exploração está circulando e correções oficiais upstream ainda não estão disponíveis.
  • Como prioriza velocidade em vez de ciclos de lançamento padrão, ele fica desabilitado por padrão para preservar o comportamento previsível e estável esperado pela maioria dos usuários.

Introdução

Os desenvolvedores do Rocky Linux geralmente lançam uma correção depois que a versão oficial upstream (Red Hat) fica disponível. Embora essa abordagem ofereça grande estabilidade, ela também cria uma "lacuna de segurança" perigosa quando hackers lançam explorações antes que um patch exista.

Para resolver isso, a equipe introduziu o Repositório de Segurança do Rocky Linux. Este novo repositório atua como uma ponte de emergência para administradores que não podem esperar por correções upstream enquanto ameaças ativas circulam.

Por que o Rocky Linux Mudou de Rumo

Historicamente, os usuários do Rocky Linux precisavam esperar pelos lançamentos upstream para permanecer 100% compatíveis. No entanto, vulnerabilidades recentes como Copy Fail, Dirty Frag e Fragnesia mudaram isso. Esses bugs eram "determinísticos", ou seja, funcionavam todas as vezes sem falha. Para piorar, atacantes lançaram código de exploração público enquanto os administradores ainda esperavam por patches upstream.

Conforme observado no anúncio oficial, isso colocou os administradores em uma posição onde estavam cientes do risco, mas não tinham como corrigi-lo. Portanto, o projeto decidiu oferecer uma exceção estreita e deliberada à sua regra de "apenas upstream".

O que o Repositório de Segurança Faz (E Não Faz)

O repositório de segurança não é uma mudança permanente de direção para o sistema operacional. Em vez disso, ele serve como uma solução temporária para cenários específicos de alto risco. Aqui está o que você precisa saber sobre seu design:

  • Está Desabilitado por Padrão: Seu sistema permanecerá exatamente como está, a menos que você opte por ativá-lo. Isso garante que o Rocky Linux continue previsível e estável para o usuário médio.
  • É uma Ponte de Emergência: Pacotes neste repositório fornecem "correções urgentes" para riscos imediatos. Eles não incluem registros de errata tradicionais porque não são destinados a ser correções permanentes de longo prazo.
  • Upstream Sempre Vence: A equipe versiona esses pacotes para que a próxima atualização oficial upstream os substitua automaticamente. Como resultado, os usuários eventualmente retornam ao código 100% alinhado com upstream.

O Primeiro Teste Real: Dirty Frag e Fragnesia

O repositório viu seu primeiro uso real durante os eventos Dirty Frag e Fragnesia. Essas vulnerabilidades permitiam que usuários não privilegiados obtivessem acesso root corrompendo o cache de página do kernel. Como essas ameaças eram tão confiáveis e as explorações eram públicas, o Rocky Linux usou o repositório de segurança para enviar seus primeiros patches de kernel de emergência.

Inicialmente, esses patches até abordaram módulos como rxrpc que o provedor upstream optou por não corrigir porque não fazem parte de uma configuração de produção padrão.

Isso mostra como o repositório de segurança dá à equipe Rocky a flexibilidade para proteger sua comunidade durante crises únicas.

Como Habilitar o Repositório de Segurança no Rocky Linux

Se você gerencia um sistema multi-inquilino ou uma fazenda de construção de contêineres, provavelmente precisa dessas correções aceleradas. Você pode habilitar o repositório de segurança do Rocky Linux de duas maneiras:

Para uma Atualização Única, execute este comando:

sudo dnf --enablerepo=security update

Para Uso Permanente: Você pode alterar suas configurações do DNF para manter o repositório habilitado o tempo todo.

Se você não precisa dessas correções de emergência, pode simplesmente não fazer nada. Seu sistema continuará seguindo o ciclo de lançamento padrão que você sempre usou.

Quando usar: Use este repositório se você executa servidores voltados ao público ou sistemas com muitos usuários onde uma exploração de "dia zero" pode causar danos imediatos.

Quando pular: Se seus servidores são isolados e apenas sua equipe de confiança tem acesso, você provavelmente pode esperar pelas atualizações padrão upstream.