Готовность KDE Linux к бета-версии достигла 83%, IPsec-модули вернули

2026-08-03 162 комментарии
В июльской сборке KDE Linux отключили все сторожевые таймеры, вернули модули esp4 и esp6 после закрытия DirtyFrag и предустановили vulkan-virtio для Vulkan в QEMU 9.2 и новее. Отчёт опубликован 3 августа 2026 года

вышел июльский отчёт о разработке KDE Linux – первый, опубликованный на blogs.kde.org, а не в личном блоге участника проекта. По данным анонса, работы по этапу бета-версии выполнены на 83%. Заметнее всего переработали инструмент Package Compatibility Helper: через него теперь загружаются с Flathub недостающие среды выполнения – Java Runtime Environment для программ на Java и DOSBox для программ под DOS. В части безопасности в систему внесли набор параметров sysctl по образцу проекта secureblue, а модули ядра esp4 и esp6, убранные весной из-за уязвимости DirtyFrag, вернули на место. Заработала и новая система автоматизированного тестирования на базе openQA, с помощью которой за первый же месяц перехватили две регрессии.

Установка Java и DOSBox по запросу из Flathub

Основная июльская правка касается механизма, который срабатывает при попытке открыть файл, не поддерживаемый ни одной установленной программой. Раньше такая попытка заканчивалась ничем; теперь пользователю показывают запрос на загрузку подходящего пакета из Flathub, и без явного согласия ничего не скачивается.

Package Compatibility Helper – служебный инструмент KDE Linux, через который из Flathub устанавливается программа для открытия файла неизвестного системе типа.

Первым сценарием стали программы на Java: при первом запуске такой программы предлагают скачать Java Runtime Environment, а после загрузки запуск выполняется сразу, без повторных действий со стороны пользователя. Для исполняемых файлов DOS схема та же, только в качестве недостающей среды выступает DOSBox.

В KDE подчёркивают, что механизм рассчитан на расширение: поддержку новых типов файлов и форматов программ можно добавлять поверх уже готовой основы. Реализация написана достаточно универсально, чтобы пригодиться другим операционным системам, которые собираются в виде цельного образа и опираются на Flatpak.

Две регрессии, перехваченные тестовой системой на openQA

В июле в работу запустили новую систему контроля качества, которая проверяет состояние сборки по множеству условий и одновременно служит набором сквозных интеграционных тестов. За первый месяц с её помощью отсеяли две проблемы, каждая из которых иначе дошла бы до пользователей.

openQA – система автоматизированного тестирования дистрибутивов, созданная проектом openSUSE: образ запускается в виртуальной машине, действия пользователя эмулируются, а экранное содержимое сравнивается с эталонным.

Первой стало падение KWin, ломавшее вход в сеанс; причиной оказалась регрессия в пакете gcc из Arch Linux, на пакетной базе которого собирается KDE Linux. Вторая проблема затрагивала автоматическую разблокировку «Бумажника KDE» при входе в систему. Обе к моменту публикации отчёта уже устранены. Порядок работы с системой тестирования и её расширения описан в отдельном разделе документации.

Усиление ядра через sysctl и отключение сторожевых таймеров

Набор защитных настроек ядра позаимствовали у проекта secureblue – сборок Fedora Atomic с усиленной защитой. Из всего перечня отобрали только те изменения, которые не создают заметных неудобств в повседневной работе; они задаются через параметры sysctl.

Отдельно взялись за сторожевые таймеры. Ранее в KDE Linux уже было выставлено значение kernel.nmi_watchdog = 0, отключавшее срабатывание при зависании ядра. Июльская правка идёт дальше: через параметр ядра nowatchdog отключаются все сторожевые таймеры, а их модули дополнительно занесены в чёрный список. В анонсе выигрыш описан как небольшое снижение нагрузки на процессор и ускорение загрузки, в описании самой правки речь идёт о времени загрузки и выключения, а также о продолжительности работы от батареи.

Аппаратный сторожевой таймер (watchdog) – схема, которая перезагружает машину, если система перестала периодически подавать ей сигнал. На серверах и во встраиваемой технике это средство самовосстановления, для настольного применения избыточное.

Возврат esp4 и esp6 после закрытия DirtyFrag

Модули ядра esp4 и esp6 исключили из сборки весной как временную меру защиты от DirtyFrag. Такая блокировка была одной из типовых рекомендаций производителей, пока не вышли исправленные ядра, но у неё оказался прямой побочный эффект: без этих модулей переставали работать VPN на базе IPsec. Уязвимость закрыта, поэтому модули вернули в состав системы.

DirtyFrag – связка уязвимостей локального повышения привилегий в ядре Linux (CVE-2026-43284 в подсистеме IPsec ESP/XFRM и CVE-2026-43500 в RxRPC), позволявшая непривилегированному пользователю получить права root. Среди временных мер производители рекомендовали запретить загрузку модулей esp4, esp6 и rxrpc; подробности описаны в бюллетене Red Hat.

Драйвер Venus вместо virgl в виртуальных машинах

В состав образа добавили пакет vulkan-virtio, известный также под названием Venus. С ним доступно аппаратное ускорение Vulkan, когда KDE Linux работает в роли гостевой системы, но только при подходящей связке на стороне гипервизора: в описании правки названы QEMU 9.2 и virglrenderer 1.0.0 или более свежие версии.

Причина перехода прагматичная. Ускорением графики в виртуальных машинах QEMU обычно занимался драйвер virgl, но начиная с Mesa 26.1 он числится без сопровождения и в перспективе может быть выброшен из состава. Есть и оговорка: в libvirt настройки Venus пока не выведены наружу, поэтому в графических оболочках вроде virt-manager их не найти – конфигурацию приходится править вручную или запускать QEMU напрямую.

Активация CUPS по сокету, модемы WWAN и убранная страница Push Services

Систему печати CUPS перевели на активацию по сокету: службы простаивают, пока к соответствующему сокету не обратится программа, и только тогда запускаются. Модемы WWAN – встроенные модули мобильной широкополосной связи – начали работать без ручной подготовки.

Остальные июльские исправления мельче, но ощутимы на практике:

  • починен механизм, который приводит набор Flatpak на уже установленных системах в соответствие с набором, предустановленным в новых образах;
  • исправлен сценарий, отключающий автоматический перевод USB-устройств ввода в режим энергосбережения: раньше он ломался на устройствах без названия модели;
  • инструменты set-up-systemd-extension и toggle-developer-mode запрашивают пароль один раз, а не по нескольку раз подряд;
  • из системы убрали библиотеку Push Services вместе с её страницей в «Параметрах системы» – в KDE сочли компонент недостаточно зрелым для поставки.

Инструкции по двойной загрузке и вводу CJKV

В июле пополнился и раздел документации. Появилась инструкция по настройке меню загрузчика для выбора между KDE Linux и другой операционной системой на том же компьютере. Оговорка существенная: разметку дисков придётся делать руками, поскольку установщик KDE Linux пока официально не работает со сложными конфигурациями разделов, и эту часть обещают доработать позже.

Вторая инструкция объясняет, как заставить метод ввода Fcitx 5 работать в приложениях, которые всё ещё используют слой совместимости XWayland. Речь о вводе на китайском, японском, корейском и вьетнамском языках.

Заключение

Июльский набор изменений сдвигает KDE Linux от состояния «экспериментальная сборка для энтузиастов» к чему-то, что не разваливается на типовых сценариях: регрессии отсекаются сквозными тестами до того, как дойдут до пользователя, VPN на базе IPsec снова работают, а служба печати не висит в памяти без дела. Автоматическая доустановка сред выполнения полезна ровно тем, кто сталкивается с чужими jar-файлами и старыми программами под DOS, но сам подход важнее конкретных двух случаев – он рассчитан на расширение и применим к другим системам, собираемым из цельного образа.

Практический вывод для тех, кто присматривается к дистрибутиву: устанавливать его как основную систему по-прежнему рано, отметка 83% относится к бета-версии, а не к стабильному выпуску. Полный перечень июльских правок опубликован в официальном отчёте KDE.

© .
Комментарии и отзывы

Нашли ошибку?

Новое на сайте