SQLite FTS5 переполнение целого числа (CVE‑2025‑7709) — обновите встроенный SQLite сейчас
Основное обновление
Ошибка переполнения целого числа в расширении FTS5 SQLite (CVE‑2025‑7709) может усечь 64-битный размер до 32 бит при выделении массива указателей на могилы, что позволяет выполнить запись за пределами допустимого диапазона, если злоумышленник может предоставить поддельную таблицу FTS5 или выполнить контролируемые злоумышленником запросы. В upstream ошибка была исправлена (патч зафиксирован в июле 2025 года и включен в исправленные версии), и сопровождающие начали выпускать обновления дистрибутивов; уязвимые сборки включают некоторые сборки серии 3.49/3.50. Примените патч от upstream или установите обновленный пакет вашего поставщика (или пересоберите любые статические бинарные файлы, связывающие SQLite) как можно скорее. (github.com)
Почему это важно
FTS5 широко используется для полнотекстового поиска во многих настольных, мобильных и серверных приложениях и часто компилируется в приложения или пакеты ОС. Уязвимость может быть вызвана либо обработкой злонамеренно созданного файла базы данных SQLite, либо выполнением специально подготовленных запросов, когда FTS5 включен, что означает, что приложения, которые принимают внешние файлы БД или позволяют ненадежным пользователям выполнять запросы, находятся под угрозой. Для команд это означает три практических действия: (1) приоритизировать установку патчей от поставщика (или обновиться до исправленной версии SQLite), (2) для статически связанных или встроенных сборок SQLite пересобрать с исправлением от upstream, и (3) когда немедленное исправление невозможно, избегать обработки ненадежных баз данных FTS5 и проверять любые функции, которые импортируют или индексируют внешние файлы БД. Уведомления и трекеры дистрибутивов перечисляют статусы пакетов и исправленные версии — подтвердите, что пакет вашей платформы был обновлен, прежде чем объявлять системы исправленными. (ubuntu.com)
Источник
Читать дальше
Node.js v25 запланирован на 2025‑10‑15 — ожидается семантический мажорный релиз
30 сентября 2025 г.Node.js v25 запланирован на 15 октября 2025 года (крайний срок коммитов 2025‑09‑15). Команды должны запускать CI против нового мажора, проверять нативные модули и готовить канареечные деплои.
Azure Functions Proxies: поддержка сообщества заканчивается 2025‑09‑30 — мигрируйте с Proxies сейчас
29 сентября 2025 г.Microsoft объявила, что Azure Functions Proxies не будет поддерживаться после 2025‑09‑30; команды, все еще использующие Proxies, должны немедленно провести инвентаризацию и мигрировать на поддерживаемую API-платформу (APIM, Front Door или легкий обратный прокси).
NodeShield: принудительное соблюдение SBOM в реальном времени (CBOM) для Node.js ограничивает атаки на цепочку поставок с незначительными накладными расходами
28 сентября 2025 г.Новая статья представляет NodeShield, систему принудительного соблюдения в реальном времени, которая использует SBOM, дополненные возможностями по зависимостям (CBOM), чтобы предотвратить злоупотребления в цепочке поставок в Node.js с эффективностью ~98% и накладными расходами <1 мс.