From nobody Fri Sep 04 18:49:24 2026 X-Original-To: dev-commits-src-branches@mlmmj.nyi.freebsd.org Received: from mx1.freebsd.org (mx1.freebsd.org [IPv6:2610:1c1:1:606c::19:1]) by mlmmj.nyi.freebsd.org (Postfix) with ESMTP id 4hc59K0D2jz6r5bd for ; Fri, 04 Sep 2026 18:49:25 +0000 (UTC) (envelope-from git@FreeBSD.org) Received: from mxrelay.nyi.freebsd.org (mxrelay.nyi.freebsd.org [IPv6:2610:1c1:1:606c::19:3]) (using TLSv1.3 with cipher TLS_AES_256_GCM_SHA384 (256/256 bits) key-exchange X25519 server-signature RSA-PSS (4096 bits) server-digest SHA256 client-signature RSA-PSS (4096 bits) client-digest SHA256) (Client CN "mxrelay.nyi.freebsd.org", Issuer "YR2" (not verified)) by mx1.freebsd.org (Postfix) with ESMTPS id 4hc59J6RPmz3CHg for ; Fri, 04 Sep 2026 18:49:24 +0000 (UTC) (envelope-from git@FreeBSD.org) DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=freebsd.org; s=dkim; t=1788547764; h=from:from:reply-to:subject:subject:date:date:message-id:message-id: to:to:cc:mime-version:mime-version:content-type:content-type: content-transfer-encoding:content-transfer-encoding; bh=RGXL6zkCiUwq4NO4wHCj7Z4O8rPWMK4sXRTP+jDBYtg=; b=Nn7m0lrBauXDj+FXxEAUv0pLSQ0C1xBo8mo4FFnnhNttV6xH1Q5MH/9wIN4f+h4Dxbw3Qa oTcT7WbmqYqBQ/IO6M/ny/24tyT8eqawxgloCXVfgLwnvSHt+emGVcjCuB9tQosUtwrECS Axec+SzkHfFsTiDvqb3QfMQ4X8AfPhAfi76di/DMKEpzTDeFftUt+POjGdM0mZtF5ELEG7 Sot363MoQ18Sl4d5n8ZZI4DO7/Sjc7PXLZLeDFdLv6YtzZiaXE1ebpQm0QUQMXZ4S7z0FH wZUTSNti2bDg4KkL1FVZMPOdRY35jdAIf47Guq6vAuHyQrdmLo3E0DVgA3W8mg== ARC-Seal: i=1; s=dkim; d=freebsd.org; t=1788547764; a=rsa-sha256; cv=none; b=RnmaatA39vCFG+H+NYhkpib1We0T+nIXGQPg088XWkfNKQEI5bjgSHPGMOFl+u7OBPF0zx zPPF1QDZjDroFgLiYvcfSCINTMKZOx5RagU6foRz6YH10RnVwfH/i5FJr+EO/ugE0hbo/f LbkR6JV3TT37rPn8XTR+R/4WsNOz7wI9yiPkGxsTwnPfZUzO5p46M0oMmSltH6QxaO7+qU d/a+Qtk72T6SCD/XmuLr46sOVa1moz8lPzl+3MCzvjhj75ChzHPNil9vGOM48ImtbGda13 FRU/dU5oj/nYvTjP/EaWWnnS1zZzQwHQ32IzxWaexN0wz2ulJkoHWnOJVmTT5A== ARC-Authentication-Results: i=1; mx1.freebsd.org; none ARC-Message-Signature: i=1; a=rsa-sha256; c=relaxed/relaxed; d=freebsd.org; s=dkim; t=1788547764; h=from:from:reply-to:subject:subject:date:date:message-id:message-id: to:to:cc:mime-version:mime-version:content-type:content-type: content-transfer-encoding:content-transfer-encoding; bh=RGXL6zkCiUwq4NO4wHCj7Z4O8rPWMK4sXRTP+jDBYtg=; b=dgZjF0eM0HS0xBTyns4mw75qVO+FA82Gt8Gg9YvoaAUkU0/mUgX6nw9V0UDLrspTHtCGAx tz9m3XMWRS04NyG+9W4wH2N112h4x2+hjo6LUJ6mhjdB2bIbf8H3VF9cmsRhOHmo32eEPV DhFWUfzjlzzFn/ZrEL8GiDgyWF1eECk4Rlu3OVSxH6BxLGowrlRIMT4+74I+eSuDtRLcCI 0RXIdBCzfGWVqqyLkyOJ7UrrsrvJeJk5/FSyiRSEPF3wr2A66ioDbbFZEWMyxG6pGtT3LS qMyd1S5A9oq9qca1msiLfC0Efnqe4T0RnvgOajRkQz5D3C0w13aYPgfyNBM64g== Received: from gitrepo.freebsd.org (gitrepo.freebsd.org [IPv6:2610:1c1:1:6068::e6a:5]) by mxrelay.nyi.freebsd.org (Postfix) with ESMTP id 4hc59J5Msqz1B9q for ; Fri, 04 Sep 2026 18:49:24 +0000 (UTC) (envelope-from git@FreeBSD.org) Received: from git (uid 1279) (envelope-from git@FreeBSD.org) id 2271e by gitrepo.freebsd.org (DragonFly Mail Agent v0.13+ on gitrepo.freebsd.org); Fri, 04 Sep 2026 18:49:24 +0000 To: src-committers@FreeBSD.org, dev-commits-src-all@FreeBSD.org, dev-commits-src-branches@FreeBSD.org From: Kyle Evans Subject: git: b8370f520dba - stable/14 - bsdinstall: add a hardening knob for unprivileged kenv access List-Id: Commits to the stable branches of the FreeBSD src repository List-Archive: https://lists.freebsd.org/archives/dev-commits-src-branches List-Help: List-Post: List-Subscribe: List-Unsubscribe: X-BeenThere: dev-commits-src-branches@freebsd.org Sender: owner-dev-commits-src-branches@FreeBSD.org List-Id: List-Post: List-Help: List-Subscribe: List-Unsubscribe: List-Owner: Precedence: list MIME-Version: 1.0 Content-Type: text/plain; charset=utf-8 Content-Transfer-Encoding: 8bit X-Git-Committer: kevans X-Git-Repository: src X-Git-Refname: refs/heads/stable/14 X-Git-Reftype: branch X-Git-Commit: b8370f520dbaa652c4592e02f8f7840db44e95e1 Auto-Submitted: auto-generated Date: Fri, 04 Sep 2026 18:49:24 +0000 Message-Id: <6a9b12b4.2271e.271250b3@gitrepo.freebsd.org> The branch stable/14 has been updated by kevans: URL: https://cgit.FreeBSD.org/src/commit/?id=b8370f520dbaa652c4592e02f8f7840db44e95e1 commit b8370f520dbaa652c4592e02f8f7840db44e95e1 Author: Kyle Evans AuthorDate: 2026-08-06 23:41:43 +0000 Commit: Kyle Evans CommitDate: 2026-09-04 15:39:47 +0000 bsdinstall: add a hardening knob for unprivileged kenv access It makes sense. Reviewed by: zleei (cherry picked from commit 6e81fbf5833d43529fd8a253b592af9666b04e8e) --- usr.sbin/bsdinstall/scripts/hardening | 4 ++++ 1 file changed, 4 insertions(+) diff --git a/usr.sbin/bsdinstall/scripts/hardening b/usr.sbin/bsdinstall/scripts/hardening index b9e259ff1a13..31ee69e86111 100755 --- a/usr.sbin/bsdinstall/scripts/hardening +++ b/usr.sbin/bsdinstall/scripts/hardening @@ -49,6 +49,7 @@ FEATURES=$( bsddialog --backtitle "$OSNAME Installer" \ "7 disable_syslogd" "Disable opening Syslogd network socket (disables remote logging)" ${disable_syslogd:-off} \ "8 secure_console" "Enable console password prompt" ${secure_console:-off} \ "9 disable_ddtrace" "Disallow DTrace destructive-mode" ${disable_ddtrace:-off} \ + "10 disable_unpriv_kenv" "Disable unprivileged reading of kenv" ${disable_unpriv_kenv:-off} \ 2>&1 1>&3 ) retval=$? exec 3>&- @@ -89,5 +90,8 @@ for feature in $FEATURES; do disable_ddtrace) echo 'security.bsd.allow_destructive_dtrace=0' >> $BSDINSTALL_TMPBOOT/loader.conf.hardening ;; + disable_unpriv_kenv) + echo 'security.bsd.unprivileged_kenv_read=0' >> $BSDINSTALL_TMPBOOT/loader.conf.hardening + ;; esac done