NixOS CN 新闻
前往频道在 Telegram
303
订阅者
无数据24 小时
+37 天
+1130 天
吸引订阅者
九月 '26
九月 '26
+8
在0个频道中
八月 '26
+16
在0个频道中
Get PRO
七月 '26
+23
在0个频道中
Get PRO
六月 '26
+73
在3个频道中
Get PRO
五月 '260
在0个频道中
Get PRO
四月 '26
+43
在2个频道中
Get PRO
三月 '260
在0个频道中
Get PRO
二月 '26
+22
在0个频道中
Get PRO
一月 '260
在0个频道中
Get PRO
十二月 '25
+127
在0个频道中
| 日期 | 订阅者增长 | 提及 | 频道 | |
| 21 九月 | 0 | |||
| 20 九月 | 0 | |||
| 19 九月 | +1 | |||
| 18 九月 | 0 | |||
| 17 九月 | 0 | |||
| 16 九月 | +1 | |||
| 15 九月 | +1 | |||
| 14 九月 | 0 | |||
| 13 九月 | 0 | |||
| 12 九月 | 0 | |||
| 11 九月 | 0 | |||
| 10 九月 | 0 | |||
| 09 九月 | 0 | |||
| 08 九月 | 0 | |||
| 07 九月 | 0 | |||
| 06 九月 | +1 | |||
| 05 九月 | +1 | |||
| 04 九月 | 0 | |||
| 03 九月 | 0 | |||
| 02 九月 | 0 | |||
| 01 九月 | +3 |
频道帖子
channels.nixos.org nixexprs.tar.{xz => zst} 迁移
Nixpkgs channel tarball 现已提供 zstd 版本,对用户来说将有助于加快解压速度,减少解压 CPU 占用。请目前使用如下地址的用户:
https://channels.nixos.org/*/nixexprs.tar.xz
https://nixos.org/channels/*/nixexprs.tar.xz
迁移至
https://channels.nixos.org/*/nixexprs.tar.zst
预计将在 2027-12-31 之后的某个时候,在 27.05 版本 Nixpkgs 停止提供 xz 的 tarball。(目前没有计划停止支持 https://nixos.org/channels/* 的重定向)
此外提示,https://channels.nixos.org/*/nixexprs.tar.zst 可直接用于 flake url,支持锁定版本和 nix flake update 更新,并且下载文件比 GitHub flake 小的同时,还不占用 GitHub API rate limit。参见 https://nix.dev/manual/nix/2.35/protocols/tarball-fetcher| 2 | [unstable] microcode-intel 20260811 导致部分处理器启动失败
部分 Intel 处理器在微码更新到 microcode-intel 20260811 之后会启动失败,立即复位。
已知受影响为部分 Intel Core Ultra (Meteor Lake) 处理器 (Family 6, Model 0xAA, Stepping 4),部分已知受影响具体型号如下:
- Intel Core Ultra 5 125U, 135U
- Intel Core Ultra 7 155U/H, 165U/H
- Intel Core Ultra 9 185H
如果由于此问题导致系统启动失败,旧版 generation 即可绕过此问题,因为微码更新不持久化。
请受影响用户暂时使用旧版 Nixpkgs,等待 microcode-intel: 20260811 -> 20260812 (#552229) 合入 nixos-unstable。不建议禁用微码更新。
[1] https://github.com/intel/Intel-Linux-Processor-Microcode-Data-Files/issues/112
[2] https://github.com/NixOS/nixpkgs/pull/552229 | 695 |
| 3 | Telegram 已上线 Community(社区)功能,支持将多个独立群组绑定至统一社区下。
如有相关群组需要加入本社区,请直接提交申请,收到申请后会审核。 | 503 |
| 4 | 没有文字... | 0 |
| 5 | 来源: https://t.me/nixos_zhcn/856384 | 811 |
| 6 | [unstable] x86_64-darwin 平台即将停止支持
由于 Nixpkgs 开发者精力和构建资源有限,x86_64-darwin 平台即运行 macOS 的 Intel Mac 即将停止受到 Nixpkgs 支持。随着 release: stop building for x86_64-darwin (#493096) 合入,Nixpkgs unstable 将不再会有 x86_64-darwin 构建。请相关设置了 allowDeprecatedx86_64Darwin 选项的用户暂时切换使用 26.05,并尽快迁移。不建议长期自行构建 x86_64-darwin 的软件包。
请注意,Homebrew 也将在 2026 年 9 月将 x86_64-darwin 支持降级至 Tier 3,并于 2027 年 9 月完全停止支持 [2]。Apple 也将在 2028 年停止为 macOS 26 提供安全更新。
有兴趣考虑下换成 Linux 么?
[1] https://github.com/NixOS/nixpkgs/pull/493096
[2] https://docs.brew.sh/Support-Tiers#future-macos-support | 2 153 |
| 7 | cache.nixos.org 基础设施问题异常事件
由于最近开始测试新的 Hydra queue runner 遇到的一些未预期情况,导致 cache.nixos.org 部分路径出现内容异常下载失败。
特别提示,此次基础设施异常并非外来攻击导致。另外,由于 Nix 下载 binary cache 路径有签名检查,大家无需担心成功下载的路径内容损坏。
目前上游正在紧张修复中,请各位考虑端午节休息一下非必要别玩 NixOS 了。 | 449 |
| 8 | [25.11, unstable] Linux 内核 "PACKET_EDIT_MEME" 本地提权漏洞
Linux 内核网络流量控制 tc 子系统 pedit 动作协议实现存在漏洞 [1][2],任意用户(非特权用户如果可用 unprivileged user namespace 可以获得 CAP_NET_ADMIN 也能利用)可以覆盖任意可读文件的 page cache,效果相当于写入任意文件,可以导致任意用户获得 root 权限。
目前 Linux 7.1 中已有修复 [3],内核稳定版本还没有修复。
在等待修复期间,请使用如下配置禁止受影响模块自动加载,然后重启机器。绝大部分用户不会用到 tc-pedit,在此情况下正常系统功能不应受到影响。
boot.blacklistedKernelModules = [ "act_pedit" ];
boot.extraModprobeConfig = ''
install act_pedit /run/current-system/sw/bin/false
'';
[1] https://lore.kernel.org/all/2026061625-CVE-2026-46331-47be@gregkh/
[2] https://github.com/sgkdev/packet_edit_meme
[3] https://git.kernel.org/torvalds/c/899ee91156e5 | 424 |
| 9 | NixOS 26.05 “Yarara” 释出
https://nixos.org/blog/announcements/2026/nixos-2605/ | 482 |
| 10 | Garnix 将于 7 月 15 日关停:团队加入 Shopify,核心代码现已开源
Garnix 宣布加入 Shopify,其托管服务将于 2026 年 7 月 15 日关闭,届时将清空所有用户数据及构建产物。
目前核心代码已开源(GitHub 仓库),支持用户自建实例。团队亦在寻找有意愿运营公共社区实例的合作者,并对 Nix 社区多年来的支持表示感谢。
https://discourse.nixos.org/t/garnix-is-shutting-down-not-oc/77895 | 509 |
| 11 | [25.11, unstable] Linux 内核 "PinTheft" 本地提权漏洞
Linux 内核 RDS (Reliable Datagram Sockets) 协议实现存在漏洞 [1][2],错误处理路径对用户提供的内存页面的资源管理不当,使得任意用户可以覆盖任意可读文件的 page cache,效果相当于写入任意文件,可以导致任意用户获得 root 权限。
目前 Linus Torvalds 的分支已包含修复 [3],并已回合至 7.0.10+, 6.18.33+, 6.12.91+, 6.6.141+。对于 NixOS 用户:
- 请 NixOS unstable 用户更新到最新 nixos-unstable channel (包含 kernel updates for 2026-05-23 (#523326) 的版本)
- 请 NixOS 25.11 用户等待 nixos-25.11 channel 更新至包含 [Backport release-25.11] kernel updates for 2026-05-23 (#523337) 或使用 nixos-25.11-small
如果暂时没有更新或无法更新,请使用如下配置禁止受影响模块自动加载,然后重启机器。绝大部分用户不会用到 RDS 协议,在此情况下正常系统功能不应受到影响。
boot.blacklistedKernelModules = [ "rds" "rds_tcp" "rds_rdma" ];
boot.extraModprobeConfig = ''
install rds /run/current-system/sw/bin/false
install rds_tcp /run/current-system/sw/bin/false
install rds_rdma /run/current-system/sw/bin/false
'';
[1] https://www.openwall.com/lists/oss-security/2026/05/19/6
[2] https://github.com/v12-security/pocs/tree/main/pintheft
[3] https://git.kernel.org/torvalds/c/e17492979319
(已经是模板了……) | 858 |
| 12 | Nix CN 文化衫概念征集公告
为迎接下一次Nix CN社区聚会,及长线周边贩售工作,NixCN Conf会务组(以下简称我们)决定开启文化衫概念征集和贩售工作。任何感兴趣的伙伴可以通过Telegram联系 @Cryolitia 或邮件联系 cryolitia@nixcn.dev 提交自己的文化衫设计。我们将在初步筛选后发起社区投票,并下单制作高人气的文化衫在社区销售或在各类活动中作为纪念品发放。
参考其他社区经验后,我们决定选取 T社定制 (https://www.tshe.com/) 作为文化衫供货商,请参赛选手自行在其官网了解可使用的底衫及印花工艺,在提交参赛作品时应包含底衫颜色,印花图案文件,概念预览图,可包含一段对设计的文字描述。
最终胜出的作品及其设计师的名字将会在我们的社区页面永久展示,并在下一次聚会时颁发奖项,高人气作品有机会在未来不断返场重贩售。
征集截止时间为2026年5月24日。 | 330 |
| 13 | [25.11, unstable] Linux 内核 __ptrace_may_access 权限漏洞可能导致越权访问高权限隐私数据
Linux 内核 __ptrace_may_access 在进程退出时的权限检查漏洞 [2] [3],使得普通用户可以在高权限进程退出时有机会读取该进程的敏感信息和高权限的任意打开文件,影响包括但不限于进程隐秘数据、SSH 私钥、/etc/shadow 等泄漏。
目前 Linus Torvalds 的分支已包含修复 [1],并已回合入 Linux 7.0.8+, 6.18.31+, 6.12.89+, 6.6.139+ 等版本。Unstable 和 25.11 均已更新,建议用户尽快升级。
- unstable kernel updates for 2026-05-15 (#520443)
- 25.11 [Backport release-25.11] kernel updates for 2026-05-15 (#520457)
目前可以使用如下临时配置禁止非特权进程使用 ptrace 级别权限 [4]。但是注意,该方案只能缓解目前已知的越权访问,同时非特权用户将不能使用 gdb 等基于 ptrace 的调试器调试运行的程序。
临时应用,重启恢复:
# sysctl kernel.yama.ptrace_scope=2
NixOS 配置:
boot.kernel.sysctl."kernel.yama.ptrace_scope" = 2;
该选项设置为 2 或以上可以阻挡对此漏洞的利用,1 及以下不能阻挡。为确保此临时配置有效,请确认 Yama 已启用(NixOS 配置 security.lsm 默认包含 "yama",也可以查看 /proc/cmdline 确认 lsm= 后包含 yama。)
参考连接:
[1] https://git.kernel.org/torvalds/c/31e62c2ebbfd
[2] https://www.openwall.com/lists/oss-security/2026/05/15/2
[3] https://github.com/0xdeadbeefnetwork/ssh-keysign-pwn
[4] https://www.openwall.com/lists/oss-security/2026/05/15/8
(2026-05-20:相关修复已经进入 channel,请立即更新) | 402 |
| 14 | [25.11, unstable] Nginx ngx_http_rewrite_module 远程代码执行漏洞
ngx_http_rewrite_modul 存在一个已存在约 18 年的内存损坏漏洞,攻击者可通过构造特定请求触发堆溢出,在部分场景下可能实现远程代码执行(RCE)。漏洞影响范围较广,几乎所有通用发行版默认构建的 Nginx 均会包含该模块。
受影响版本:
* Nginx 0.6.27 ~ 1.30.0
建议用户尽快升级至以下已修复版本:
* 1.30.1
* 1.31.0
目前 NixOS unstable 和 25.11 均已已合入相关更新,建议尽快更新:
- unstable:https://github.com/NixOS/nixpkgs/pull/519893
- 25.11: https://github.com/NixOS/nixpkgs/pull/520076
对于暂时无法切换到已修复 nixpkgs 的场景,可使用 overrideAttrs 临时覆盖 Nginx 版本作为 workaround
services.nginx.package = pkgs.nginx.overrideAttrs (old: rec {
version = "1.30.1";
src = pkgs.fetchurl {
url = "https://nginx.org/download/nginx-${version}.tar.gz";
hash = "sha256-mXZQANl0iWsxyliC2MJ5zj/n729cb58Kln7X/TQH+cw=";
};
});
参考链接
漏洞分析:https://depthfirst.com/nginx-rift
CVE-2026-42945: https://github.com/advisories/GHSA-gcgv-v5gf-c543
F5 公告 K000161019:https://my.f5.com/manage/s/article/K000161019
(2026-05-20:相关修复已经进入 channel,请立即更新) | 338 |
| 15 | [25.11, unstable] CVE-2026-46300 Linux 内核 Fragnesia / XFRM ESP-in-TCP 本地提权漏洞
Linux 内核存在 Fragnesia 本地提权漏洞,使得本地用户在满足 user namespace / network namespace 等前提时,可以通过 Linux XFRM ESP-in-TCP 路径写入任意可读文件的 page cache,效果相当于临时污染只读文件内容,并可能导致任意用户获得 root 权限。该漏洞属于 Dirty Frag 类漏洞,但与已公开的 Dirty Frag ESP / RxRPC 漏洞不同,是 ESP/XFRM 攻击面上的另一个独立问题。
目前暂时没有确认包含该修复补丁的 NixOS 内核更新,请在不影响业务的前提下使用如下配置禁止受影响模块自动加载,然后重启机器。但是注意,可能会有部分功能无法正常使用,如 IPSec, 请务必检查自己的系统是否受到功能影响。
boot.extraModprobeConfig = ''
install esp4 ${pkgs.coreutils}/bin/false
install esp6 ${pkgs.coreutils}/bin/false
install rxrpc ${pkgs.coreutils}/bin/false
'';
boot.blacklistedKernelModules = [
"esp4"
"esp6"
"rxrpc"
];
已运行过 PoC 或怀疑被利用的机器,建议重启以清理可能被污染的 page cache。请注意 echo 1 | tee /proc/sys/vm/drop_caches 可能无法缓解问题。
参考链接
Fragnesia PoC:https://github.com/v12-security/pocs/tree/main/fragnesia
上游修复补丁:https://lists.openwall.net/netdev/2026/05/13/79 | 473 |
| 16 | [25.11, unstable] Linux 内核 Dirty Frag / Copy Fail 2 本地提权漏洞
Linux 内核存在漏洞,使得任意用户可以写入任意可读文件的 page cache 并将其污染,效果相当于写入任意文件,可以导致任意用户获得 root 权限。受影响组件为:
* Linux 内核 RxRPC 协议实现
* Linux 内核 IPv4/IPv6 IPSec ESP 协议实现
目前暂时没有包含修复补丁的内核更新,请使用如下配置禁止受影响模块自动加载,然后重启机器。但是注意,可能会有部分功能无法正常使用(如 AndrewFS、IPSec),请务必检查自己的系统是否受到功能影响。
boot.blacklistedKernelModules = [ "esp4" "esp6" "rxrpc" ];
boot.extraModprobeConfig = ''
install esp4 /run/current-system/sw/bin/false
install esp6 /run/current-system/sw/bin/false
install rxrpc /run/current-system/sw/bin/false
'';
ESP 相关漏洞已在 6.6.138 / 6.12.87 / 6.18.28 / 7.0.5 修复,请等待二进制缓存更新。相关 PR:unstable / 25.11。
RxRPC 相关漏洞已在 6.18.29 / 7.0.6 等版本修复,请等待二进制缓存更新。相关 PR:unstable / 25.11。
参考链接
- https://github.com/V4bel/dirtyfrag
- https://github.com/0xdeadbeefnetwork/Copy_Fail2-Electric_Boogaloo
- https://git.kernel.org/torvalds/c/f4c50a4034e6 (IPSec ESP)
- https://lore.kernel.org/all/afKV2zGR6rrelPC7@v4bel (RxRPC) | 510 |
| 17 | [unstable, 25.11] Nix 守护进程存在本地提权漏洞
Nix 守护进程存在本地提权漏洞 GHSA-vh5x-56v6-4368 / CVE-2026-44028,允许本地攻击者以守护进程用户(在 NixOS 和多用户安装中为 root)身份执行任意代码。
Nix 和 Lix 均受到影响,Guix 未受影响。
- Nix 2.24.4+ 受影响,在 2.34.7, 2.33.6, 2.32.8, 2.31.5, 2.30.5, 2.29.4, 2.28.7 版本修复
- Determinate Nix 在 3.19.1 版本修复
- Lix 2.93.0+ 受影响,在 2.93.4, 2.94.2, 2.95.2 版本修复
相关更新同时还修复了无关路径遍历漏洞 GHSA-gr92-w2r5-qw5p。
详见 https://discourse.nixos.org/t/security-advisory-local-privilege-escalation-in-lix-and-nix
注意:unstable 和 25.11 均已包含此更新,建议受影响用户立即更新。 | 550 |
| 18 | NixCN Conference 2605 报名通道正式开放
报名地址:https://nix.org.cn/app
Telegram 群组链接:https://t.me/nixcnmeetup
Matrix 群组链接:https://matrix.to/#/#nixos-zhcn-news:nichi.co | 405 |
| 19 | [25.11, unstable] CVE-2026-31431 "copy.fail" 内核本地提权漏洞
Linux 内核 AF_ALG AEAD 算法接口存在漏洞,使得任意用户可以写入任意可读文件的 page cache 并将其污染,效果相当于写入任意文件。
请所有用户更新到 Linux 7.0+, 6.19.12+, 6.18.22+, 6.12.85+, 6.6.137+ 版本。
如果暂时不能更新,可以使用如下配置,然后重启机器,禁止受影响模块自动加载。但是注意,可能会有部分程序(如 iwd)功能受影响,请务必充分检查自己的配置是否受到影响。
boot.blacklistedKernelModules = [ "algif_aead" ];
boot.extraModprobeConfig = ''
install algif_aead /run/current-system/sw/bin/false
'';
参考链接
- https://copy.fail
- https://lore.kernel.org/all/2026042214-CVE-2026-31431-3d65@gregkh/
- https://cve.org/CVERecord/?id=CVE-2026-31431
nixos-unstable 已更新到包含修复的版本;nixos-25.11 的默认 Linux 6.12 内核暂时需要等待 [Backport release-25.11] kernel updates for 2026-04-30 (#515037) 进入 channel。 (2026-05-03) nixos-25.11 也已经更新。
- NixOS unstable 用户请更新到最新 nixos-unstable,并确认内核版本。
- NixOS 25.11 用户请更新到最新 nixos-25.11,并确认内核版本。
(Update 2026-05-03) 现在所有受支持的 NixOS channel 均已更新修复此漏洞,请立即更新 | 986 |
| 20 | [unstable] dbus 默认实现已切换到 dbus-broker
NixOS unstable 默认的 dbus 实现已由 dbus 切换到 dbus-broker。在第一次更新到切换后的版本时,如果使用 nixos-rebuild switch 会出现如下提示
There are changes to critical components of the system:
dbus-implementation : dbus -> broker
Switching into this system is not recommended.
...
因为 dbus 不能在系统运行时热切换。此时应根据提示通过 nixos-rebuild boot 后重启机器的方式切换到新的系统。除此之外,无需其它操作。 | 438 |
