OpenMandriva заявила о попытке саботажа Linux-дистрибутива
Проект OpenMandriva сообщил о попытке внутреннего саботажа после конфликта среди участников сообщества. По данным команды дистрибутива, один из бывших контрибьюторов с административными правами удалил часть GitHub-репозиториев проекта и попытался повредить пакетную базу.
Главный риск был связан с репозиторием Cooker - нестабильной веткой OpenMandriva. Туда был отправлен пустой пакет, который через поле Obsoletes: мог вытеснить крупные наборы GNOME и COSMIC-пакетов. В случае распространения это могло привести к удалению компонентов рабочих окружений у пользователей тестовой ветки.
Команда OpenMandriva заявила, что стабильные релизы не пострадали. Проект восстановил данные из резервных копий, очистил GitHub-репозитории от вредоносных изменений и удалил потенциально опасный пакет из репозитория. Возможны были только задержки синхронизации зеркал.
Инцидент не был классической атакой через уязвимость в коде. Он показал другой риск open source-проектов - зависимость от доверенных участников с расширенными правами. Если такой участник действует недобросовестно, ущерб может затронуть репозитории, сборочную инфраструктуру и цепочку доставки пакетов.
Для пользователей OpenMandriva основной вывод простой: стабильные версии остались в безопасности, но пользователям Cooker стоит проверить состояние системы и обновлений. Для open source-сообщества случай стал напоминанием о необходимости ограничивать административные права, использовать независимые резервные копии и контролировать опасные изменения в пакетах до их попадания к пользователям.