
Состоялся релиз Incus 7.3 — открытой платформы для управления контейнерами и виртуальными машинами. Проект, являющийся ответвлением LXD и развиваемый сообществом Linux Containers, доступен под лицензией Apache 2.0. Официальный выпуск состоялся 31 июля 2026 года.
Аппаратное ускорение графики
Ключевой особенностью обновления стала поддержка совместного использования графического процессора между несколькими виртуальными машинами. Внедрение нового типа устройства native-context на базе virtio-gpu и virglrenderer позволяет обеспечить аппаратное 3D-ускорение без необходимости проброса всей видеокарты целиком. В отличие от традиционного PCI passthrough, при котором GPU закрепляется за одним гостем, новая реализация поддерживает работу нескольких ВМ одновременно. На данный момент драйверы полноценно функционируют в гостевых системах на базе Linux, тогда как для Windows-машин поддержка ускорения пока отсутствует.
Безопасность и исправление уязвимостей
В данной версии устранено 13 уязвимостей. Девять из них классифицированы как критические, две — как опасные и еще две — как проблемы среднего уровня риска. Исправления закрывают бреши, позволявшие злоумышленникам обходить ограничения проектов, а также производить чтение или запись произвольных файлов на хост-системе при импорте скомпрометированных образов и резервных копий. Среди выявленных проблем отмечаются обход каталогов, манипуляции с символическими ссылками и внедрение аргументов через параметры создания блочных томов. Для ряда исправлений идентификаторы CVE ожидают обработки со стороны GitHub.
Основные функциональные изменения Incus 7.3
- Управление UEFI NVRAM: Добавлена команда
incus low-level nvram, позволяющая редактировать переменные прошивки (порядок загрузки, набор устройств) и восстанавливать поврежденные конфигурации черезrebuild-nvram. Операции доступны при выключенной ВМ. - Перенаправление портов: Утилита
incus port-forwardобеспечивает проброс TCP-соединений извне к конкретному сервису внутри контейнера или ВМ, упрощая доступ к локальным службам. - Обновленная авторизация: Настройки OpenFGA перенесены в пространство
authorization.*. Это дает возможность гибко назначать драйверы авторизации для различных способов подключения (Unix-сокеты, TLS-клиенты, OIDC). - Ненумерованные BGP-сессии: Реализована возможность указания внешнего маршрутизатора через интерфейс вместо статического IP, что облегчает работу в сетях IPv6.
- Вложенная виртуализация: Параметр
security.nestingтеперь применим к виртуальным машинам, позволяя администраторам ограничить использование технологий AMD SVM и Intel VMX гостевыми системами. - Удаленное управление: Флаг
--all-remotesдля командыincus listпозволяет отобразить экземпляры со всех подключенных серверов в единой таблице. - Мониторинг хранилищ: В интерфейс
/1.0/metricsдобавлены метрики для Prometheus, отражающие состояние заполнения пулов хранения.
Разработчики также оптимизировали дисковый ввод-вывод: для устройств unix-block теперь можно задавать ограничения скорости чтения и записи одновременно с IOPS. В API добавлена поддержка кластеров процессорных ядер, что важно для систем с архитектурой big.LITTLE (например, ARM). Встроенный клиент ACME получил механизм External Account Binding.
Важным дополнением стала публикация официальных установщиков клиента Incus для Windows (MSI) и macOS (PKG). На текущем этапе пакеты поставляются без цифровой подписи, что может вызывать предупреждения систем безопасности при установке. Полный перечень технических изменений и исходный код доступны на GitHub-странице проекта.



