5 октября 2026 НТЦ ИТ РОСА выложила на зеркале mirror.rosa.ru образы РОСА Фреш 13.3 (ROSA Fresh), а на wiki проекта опубликовала список изменений. Это очередной выпуск свободного дистрибутива на платформе rosa13, и изменения в нём перечислены относительно РОСА Фреш 13.2.
Главное в 13.3: новые образы идут с ядром Linux 6.18, все исполняемые файлы и библиотеки из коробки подписаны для IMA, рабочий стол обновлён до KDE Plasma 6.6, а обновления можно ставить офлайн, при следующем включении компьютера. Для серверов в репозитории теперь есть PostgreSQL 18, Kubernetes 1.36 и Docker 29.7.2.
Ядро 6.18, Mesa 26.2.3 и драйверы NVIDIA
РОСА Фреш 13.3 поставляется с ядром Linux 6.18 с длительным сроком поддержки, в 13.2 было 6.12. На уже установленных системах ядро само не сменится: там продолжает обновляться 6.12, а 6.18 ставится отдельным пакетом:
sudo dnf install task-kernel-6.18-generic
Mesa обновили до 26.2.3 и перевели на LLVM 22. Проприетарный драйвер NVIDIA, как и раньше, ставится кнопкой в «Светофоре» или одной командой sudo kroko-cli autoinstall. Доступны ветки 390, 470, 550 и 580, система сама выбирает самую новую из тех, что поддерживают вашу видеокарту.
Обновлены дополнительные драйверы Realtek, linux-firmware и микрокоды процессоров Intel и AMD. Пакет linux-firmware при этом похудел примерно на 450 МБ, и, по словам разработчиков, обновления системы от этого идут быстрее. Ещё два исправления пригодятся тем, кто запускает систему в виртуалке или выводит звук на панель: гостевая система с виртуальной видеокартой QXL больше не зависает при интенсивном выводе изображения, а звук по HDMI работает, даже если приёмник ошибочно заявляет поддержку 20-битного звука. Так бывает у интерактивных панелей и моноблоков.
IMA: запуск только подписанных программ
В 13.3 все исполняемые файлы и библиотеки из коробки содержат подписи IMA. На их основе можно включить замкнутую программную среду: запускаться будут только файлы, подписанные доверенным ключом, а случайно скачанный вирус или шифровальщик просто не стартует. Списком доверенных ключей управляет администратор. По инструкции РОСА, включение занимает три шага: поставить пакет imactl, включить IMA и перезагрузиться.
sudo dnf install imactl sudo imactl enable sudo reboot
Если система ставилась из более старого образа, подписи на диске могут отсутствовать, даже когда пакеты в репозитории их уже содержат. Тогда перед включением нужно переустановить пакеты и убедиться, что подписи появились:
sudo dnf upgrade sudo dnf autoremove sudo dnf reinstall '*' ima-inspect /usr/bin/bash
Ограничения разработчики описывают прямо. IMA проверяет сам запускаемый файл, поэтому скрипт, переданный подписанному интерпретатору (python3 ./script.py), выполнится. От уязвимостей в доверенных программах и от пользователя с правами root механизм не защищает, а без пароля на GRUB IMA можно отключить параметром ядра при загрузке. Своим программам можно сделать собственный ключ, подписать файлы и положить открытый ключ в /etc/keys/ima/.
KDE Plasma 6.6: удаление из меню и проверка микрофона
По умолчанию в сборке с KDE по-прежнему сеанс X11, Wayland можно выбрать при входе. Plasma обновили до ветки 6.6, KDE Frameworks до 6.29, приложения KDE Gear до 26.04.3, Krita до 6.0.1. В Dolphin появились сворачиваемые группы, значок символической ссылки переехал в левый нижний угол иконки, а поиск по содержимому файлов понимает старые кодировки и текст документов RTF.
Программу теперь можно удалить прямо из меню приложений: правый клик по значку и «Удалить приложение», пароль спросит polkit. Важные приложения KDE от удаления защищены. В системном лотке появилась проверка микрофона, её разработчики РОСА передали и в основной проект KDE. Поиск в настройках KDE понимает ключевые слова на языке системы, в том числе по-русски.
Ещё несколько мелочей, которые заметны в работе:
- флешку после записи большого объёма можно безопасно извлечь за секунды, а не за минуты: разработчики поменяли настройки кеша отложенной записи;
- флешки по умолчанию монтируются с
noatime, чтобы не делать лишних записей, а владельца раздела с файловой системой Linux можно сменить из графического интерфейса; - за всю настройку печати теперь отвечает system-config-printer, отдельное средство KDE убрали;
- при установке на Btrfs из коробки есть btrfs-snapshot-gui для точек отката, на других файловых системах программа удаляется;
- gnome-network-displays транслирует экран по Miracast, например на телевизор;
- на сенсорных экранах в сеансе X11 сама запускается экранная клавиатура;
- в образ добавили Filelight для анализа занятого места и диктофон Krecorder, TIFF по умолчанию открывается в Okular, наладили работу с картинками AVIF.
Ввод в домен, LibreOffice 26.2.4 и сертификаты Минцифры
Для корпоративных машин сделали новую графическую утилиту ввода в домен Active Directory, FreeIPA и Dynamic Directory, её раздел добавлен в настройки KDE. Вдобавок на машинах в домене сетевые ресурсы CIFS могут монтироваться с авторизацией по Kerberos после входа пользователя. Настраивается это тоже в графической утилите, а готовый XML-конфиг легко скопировать на другие компьютеры.
LibreOffice обновили до 26.2.4 с доработками, которые сначала появились в репозиториях РОСА и МОС, а потом по возможности ушли в основной проект. В диалоге печати Calc теперь можно выбрать размер и ориентацию бумаги, режим масштабирования и быстро настроить поля. В Writer сочетание Ctrl+T открывает вставку таблицы, в библиотеке стилей появилась «Таблица с границами», исправлены колонтитулы и вложенные таблицы, улучшена совместимость с .docx, .xlsx и .pptx.
Thunderbird обновлён до 153 ESR, старые версии остались отдельными пакетами на случай несовместимых расширений. В Chromium по-прежнему есть шифрование по ГОСТ через КриптоПро (патчи chromium-gost). Firefox теперь смотрит в системное хранилище сертификатов в дополнение к своему, поэтому из коробки доверяет сертификатам Минцифры из предустановленного пакета rootcerts-russia. Пакет при желании можно удалить.
GNOME остаётся на оболочке 49 ради X11
В сборке с GNOME по умолчанию Wayland, но сеанс X11 тоже доступен. Чтобы сохранить X11, на платформе rosa13 пакеты gnome-shell, mutter и gdm останутся в версии 49, а остальные приложения GNOME обновлены до 50 и новее. На следующей платформе rosa14 в GNOME будет только Wayland. В GNOME тоже можно удалить программу из контекстного меню, в образ добавили gdm-settings для настройки экрана входа, а в Nautilus можно включить показ свободного места.
Офлайн-обновления через «Светофор»
Новая система rosa-offline-updates скачивает пакеты, пока вы работаете, а устанавливает их при следующем включении компьютера. По словам разработчиков, на SSD это довольно быстро и избавляет от нестабильной работы системы между обновлением и перезагрузкой. «Светофор», графическая программа обновлений, с этой системой интегрирован. Автоматическую установку обновлений прямо в работающей системе можно включить в его конфиге, но рекомендуют офлайн-вариант. Витрину приложений тоже обновили, в ней больше 200 программ из репозитория.
Серверные пакеты: PostgreSQL 18, Kubernetes 1.36, Docker 29.7.2
- Java OpenJDK 25 (помимо 1.8, 11, 17 и 21), .NET 8.0 и 10, пакет nodejs26 рядом с nodejs22 и nodejs24;
- postgresql18-server, при этом postgresql15st-server, postgresql16-server и postgresql17-server продолжают обновляться;
- новые расширения PostgreSQL: pglogical, TimescaleDB, pg_store_plans, credcheck и temporal_tables (пакеты вида postgresql18-pglogical);
- patroni 4.1.5, vip-manager 5.0.0, odyssey 1.5.2, etcd 3.6.12;
- kubernetes и cri-tools 1.36, старые версии лежат в repo-archive для плавного перехода;
- Docker 29.7.2, postfix 3.11, opensmtpd 7.9.0p0;
- в virt-manager можно группировать виртуальные машины.
Samba обновили до 4.23.11 и собирают теперь в двух вариантах. Клиентская часть всегда на MIT Kerberos, а контроллер домена можно выбрать: MIT, с которым работает доверие с FreeIPA, или Heimdal. Существующие домены при обновлении остаются на Heimdal, новые установки получают MIT. Переключиться можно так:
sudo dnf swap --allowerasing samba-dc-heimdal samba-dc
Образы: шесть редакций для x86_64
Образы лежат на mirror.rosa.ru, у каждого есть торрент. Если сомневаетесь, разработчики советуют начать с KDE 6 UEFI, это основной образ РОСА. Размеры образов на зеркале:
- KDE 6 (Plasma 6): 4 ГБ;
- KDE 5 (Plasma 5): 4 ГБ;
- GNOME: 4 ГБ;
- LXQt: 3 ГБ;
- сервер: 2 ГБ;
- сервер-мини для виртуальных машин, без графического установщика: 947 МБ, только UEFI-образ.
Образы с пометкой UEFI загружаются и на UEFI, и на Legacy BIOS. Варианты с таблицей разделов MBR тоже понимают оба режима, их стоит брать, если UEFI-образ не стартует на старом BIOS. Сами образы собраны для x86_64, а пакеты в репозитории, как отмечает OpenNet, собираются для aarch64, e2kv4, i686, loongarch64, riscv64 и x86_64.
Платформа у РОСА Фреш 13.3 прежняя, rosa13. На уже установленной 13.x ядро 6.18 ставится отдельным пакетом, а перед включением IMA нужно сначала переустановить пакеты, чтобы на диск записались подписи. Для новой установки проще сразу взять образ 13.3: в нём уже есть подписи IMA, офлайн-обновления и KDE Plasma 6.6.