
Nix — один із найцікавіших пакетних менеджерів в екосистемі Linux. Він дозволяє встановлювати програми без конфліктів версій, відкочуватися до попереднього стану системи одним рядком і мати однакове середовище на будь-якій машині. Але у квітні 2026 року в Nix виявлено вразливість підвищення привілеїв — і це привід розібратися, як Nix працює зі безпекою і як захиститись.
Цей матеріал — практичний гід: що таке Nix, в чому його сила, яка вразливість виявлена і що потрібно зробити прямо зараз.
- Що таке Nix і NixOS
- Ключові переваги Nix
- Вразливість підвищення привілеїв: що сталося
- Хто під загрозою
- Як перевірити та оновити Nix
- Крок 1: Перевірте поточну версію
- Крок 2: Оновіть Nix (для NixOS)
- Крок 3: Оновіть Nix на інших дистрибутивах
- Крок 4: Перевірте статус daemon
- Як Nix ізолює пакети: модель безпеки
- Content-addressed store
- Nix sandbox
- Trusted users
- Hardening Nix: практичні рекомендації
- 1. Обмежте trusted users
- 2. Увімкніть sandbox обов'язково
- 3. Перевіряйте підписи пакетів
- 4. Регулярно оновлюйте
- Nix vs традиційні пакетні менеджери: коли варто мігрувати
- Висновок
- Більше матеріалів
- Трамп помилував засновника Silk Road Ульбрiхта в перший тиждень
- Chat Control в ЄС: 314 MEP проти — і закон все одно ухвалено
- Хусити захопили Мокху і наближаються до Баб-ель-Мандебу
- Нетаньяху подає до суду на Haaretz за звіт про ОАЕ і 7 жовтня
- Сем Бенкман-Фрід програв апеляцію: вирок 25 років остаточний
- Cum-Ex: €55 млрд з платників податків ЄС і мовчання Шольца
Що таке Nix і NixOS
Nix — це пакетний менеджер, побудований на унікальній концепції: кожен пакет встановлюється в ізольований шлях (hash-директорію), і пакети ніколи не конфліктують між собою. На відміну від apt, yum або pacman, Nix не має спільного /usr/lib — кожна бібліотека живе у власній ізольованій директорії під /nix/store.
NixOS — це повноцінний дистрибутив Linux, побудований на тих самих принципах: вся конфігурація системи описується в одному файлі (configuration.nix), і з нього можна відтворити ідентичну систему на будь-якому іншому комп’ютері.
Ключові переваги Nix
- Атомарні оновлення — або оновлення застосовується повністю, або не застосовується взагалі. Немає «напівоновлених» систем
- Rollback за секунду —
nixos-rebuild switch --rollbackповертає систему до попереднього стану - Декларативна конфігурація — system.packages = [ pkgs.firefox pkgs.git ] і все встановлено
- Devshell — ізольоване середовище розробки для кожного проєкту без впливу на систему
- Reproducible builds — однакова конфігурація дає однаковий результат на будь-якій машині
Вразливість підвищення привілеїв: що сталося
У квітні 2026 року команда безпеки Nix опублікувала попередження про вразливість підвищення привілеїв. Суть проблеми: за певних умов, пов’язаних із обробкою шляхів у Nix daemon, непривілейований користувач міг отримати права root на системі.
Вразливість зачіпає Nix daemon — системний процес, який керує всіма операціями з пакетами та /nix/store. Оскільки daemon працює з привілеями root (він повинен записувати в /nix/store), маніпуляція шляхами могла призвести до несанкціонованого виконання коду від імені root.
Хто під загрозою
- Системи NixOS з багатьма локальними користувачами
- Shared development servers де кілька розробників використовують Nix
- CI/CD системи з Nix на спільній інфраструктурі
- Системи з увімкненим multi-user режимом Nix на Ubuntu/Debian/Arch
Домашні системи з одним користувачем мають нижчий ризик — там атака підвищення привілеїв менш критична, але оновлення однаково рекомендоване.
Для порівняння: нещодавно подібна ситуація виникла з Docker CVE-2026-34040 (CVSS 8.8) — критична вразливість обходу авторизації в Docker daemon. Системний демон з широкими привілеями — традиційно ціль для атак підвищення привілеїв.
Як перевірити та оновити Nix
Крок 1: Перевірте поточну версію
nix --version
# Має бути 2.24.x або новіше (з виправленням)Крок 2: Оновіть Nix (для NixOS)
# Оновіть канал
sudo nix-channel --update
# Перебудуйте систему
sudo nixos-rebuild switch
# Або лише оновіть Nix daemon
sudo nix upgrade-nixКрок 3: Оновіть Nix на інших дистрибутивах
# Для multi-user інсталяції на Ubuntu/Debian
sudo -i nix upgrade-nix
# Перезапустіть daemon
sudo systemctl restart nix-daemonКрок 4: Перевірте статус daemon
sudo systemctl status nix-daemon
nix --version # Підтвердіть оновленняЯк Nix ізолює пакети: модель безпеки
Розуміння архітектури Nix допомагає краще оцінити ризики. Ось як працює ізоляція:
Content-addressed store
Кожен пакет в /nix/store зберігається за унікальним хешем, що включає весь граф залежностей. Наприклад: /nix/store/a1b2c3d4-firefox-120.0/. Два пакети з однаковим хешем гарантовано ідентичні — це основа reproducible builds.
Nix sandbox
Під час збірки пакетів Nix використовує sandbox — ізольоване середовище без доступу до мережі та файлової системи хоста. Це не дає шкідливим build-скриптам вкрасти дані або модифікувати систему.
Порівняйте з підходом Flatpak: Flatpak також використовує sandbox для ізоляції встановлених застосунків під час їх роботи — аналогічна ідея, але для runtime, а не build-time.
Trusted users
Nix розрізняє звичайних та довірених (trusted) користувачів. Тільки trusted users можуть встановлювати пакети з двійковим кешем без перевірки підписів. Неправильне налаштування цього параметра — типова помилка що розширює поверхню атаки.
Hardening Nix: практичні рекомендації
Незалежно від конкретної вразливості, ось налаштування, які підвищують безпеку Nix-інфраструктури:
1. Обмежте trusted users
# /etc/nix/nix.conf
trusted-users = root # Тільки root, не @wheel2. Увімкніть sandbox обов’язково
# /etc/nix/nix.conf
sandbox = true
sandbox-fallback = false # Заборонити fallback на non-sandbox3. Перевіряйте підписи пакетів
# /etc/nix/nix.conf
require-sigs = true4. Регулярно оновлюйте
# Для NixOS — автоматичні оновлення
{ services.nixos-upgrade = {
enable = true;
dates = "weekly";
};
}Загальний підхід до безпеки Linux-систем — тема нашого повного гіду з харденінгу Linux 2026: шифрування, налаштування firewall, аудит привілеїв.
Nix vs традиційні пакетні менеджери: коли варто мігрувати
Nix — не срібна куля і має свій поріг входу. Коли варто розглянути перехід:
- Ви розробник і вам потрібні різні версії інструментів для різних проєктів
- Ви адмініструєте кілька серверів і хочете ідентичну конфігурацію
- Вам важливо відкочуватися після невдалих оновлень
- Ви хочете декларативну, відтворювану конфігурацію системи
Якщо ви просто домашній користувач Ubuntu чи Fedora — Nix може бути надмірним. Але як додатковий інструмент поверх звичайного дистрибутива для ізольованих dev-середовищ — він чудово справляється.
Висновок
Вразливість підвищення привілеїв у Nix — серйозне нагадування: навіть найінноваційніші інструменти потребують регулярних оновлень безпеки. Якщо ви використовуєте Nix або NixOS — оновіться прямо зараз командою nix upgrade-nix або nixos-rebuild switch після оновлення каналів.
А якщо ви ще не знайомі з Nix — розгляньте його як інструмент для ізольованих dev-середовищ: він вирішує реальні проблеми «у мене на машині все працювало» і дає безпрецедентний контроль над програмним середовищем.
Незалежні новини від News Group – Дякує Вам за підтримку та активність, ми цінуємо кожного, та хвилюємось за Вас, якщо ви бажаєте підтримати наш проєкт або додати пропозицію.
Для звʼязку переходьте за посиланнями:
Приєднуйтесь до соціальної мережі для інвесторів та підприємців VIR.GROUP — live-стрічка проектів, ескроу-угоди, VIR AI аналітика і Matrix-чат.
VIR.GROUP is available on Google Play VIR.GROUP is available on the App Store
Наша захищена Мережа Mastodon
Читайте також: TrueNAS 26 Beta: Linux 6.18 LTS та OpenZFS 2.4 для домашнього NAS.







2 thoughts on “Nix Package Manager 2026: ізоляція пакетів, вразливість підвищення привілеїв та як захиститись”
Comments are closed.