<?xml version="1.0" encoding="UTF-8" ?>

<bugzilla version="5.2"
          urlbase="https://bugzilla.altlinux.org/"
          
          maintainer="jenya@basealt.ru"
>

    <bug>
          <bug_id>59811</bug_id>
          
          <creation_ts>2026-07-13 12:24:36 +0300</creation_ts>
          <short_desc>Не запускается сервис nats-server-hardened</short_desc>
          <delta_ts>2026-07-13 13:38:31 +0300</delta_ts>
          <reporter_accessible>1</reporter_accessible>
          <cclist_accessible>1</cclist_accessible>
          <classification_id>4</classification_id>
          <classification>Development</classification>
          <product>Sisyphus</product>
          <component>nats-server</component>
          <version>unstable</version>
          <rep_platform>x86_64</rep_platform>
          <op_sys>Linux</op_sys>
          <bug_status>CLOSED</bug_status>
          <resolution>FIXED</resolution>
          
          
          <bug_file_loc></bug_file_loc>
          <status_whiteboard></status_whiteboard>
          <keywords></keywords>
          <priority>P5</priority>
          <bug_severity>normal</bug_severity>
          <target_milestone>---</target_milestone>
          
          
          <everconfirmed>1</everconfirmed>
          <reporter name="Dmitry Maksimenkov">maksimenkovda</reporter>
          <assigned_to name="Anton Zhukharev">ancieg</assigned_to>
          <cc>admsasha</cc>
    
    <cc>aibure</cc>
    
    <cc>ancieg</cc>
          
          <qa_contact>qa-sisyphus</qa_contact>

      

      

      

          <comment_sort_order>oldest_to_newest</comment_sort_order>  
          <long_desc isprivate="0" >
    <commentid>291060</commentid>
    <comment_count>0</comment_count>
    <who name="Dmitry Maksimenkov">maksimenkovda</who>
    <bug_when>2026-07-13 12:24:36 +0300</bug_when>
    <thetext>Версия:
nats-server-2.14.3-alt1

Системы:
ALT Server 11.1 (обновлено до Sisyphus)

Шаги воспроизведения:
# apt-get install nats-server
# systemctl enable --now nats-server-hardened &amp;&amp; sleep 5; \
systemctl status nats-server-hardened

Реальный результат: Сервис не стартует, в журнале:

&gt; июл 13 12:17:09 server-11-1-x86-64-legacy-ext4-minimal-server-20260713.localdoma systemd[1]: Started nats-server-hardened.service - NATS Server.
&gt; июл 13 12:17:09 server-11-1-x86-64-legacy-ext4-minimal-server-20260713.localdoma (s-server)[1587]: nats-server-hardened.service: Failed to set up mount namespacing: /etc/ssh: No such file or &gt;
&gt; июл 13 12:17:09 server-11-1-x86-64-legacy-ext4-minimal-server-20260713.localdoma (s-server)[1587]: nats-server-hardened.service: Failed at step NAMESPACE spawning /usr/sbin/nats-server: No su&gt;
&gt; июл 13 12:17:09 server-11-1-x86-64-legacy-ext4-minimal-server-20260713.localdoma systemd[1]: nats-server-hardened.service: Main process exited, code=exited, status=226/NAMESPACE
&gt; июл 13 12:17:09 server-11-1-x86-64-legacy-ext4-minimal-server-20260713.localdoma systemd[1]: nats-server-hardened.service: Failed with result &apos;exit-code&apos;.

Ожидаемый результат: Сервис запускается без ошибок и корректно функционирует

Дополнительно:
* Не воспроизводится в p11 на версии nats-server-2.12.6-alt1
* Воспроизводится в p11 с заданием 424787 (nats-server.git=2.14.3-alt1)</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>291062</commentid>
    <comment_count>1</comment_count>
    <who name="Dmitry Maksimenkov">maksimenkovda</who>
    <bug_when>2026-07-13 13:08:43 +0300</bug_when>
    <thetext>Дополняю, выполнил # systemctl cat nats-server-hardened и сделал diff между старой и новой версией. Если перезаписать сервис на значения из старой версии - сервис запускается и работает.

&gt; --- nats-server-hardened-cat-2.12.6.txt  2026-07-13 12:38:16.107345827 +0300
&gt; +++ nats-server-hardened-cat-2.14.3.txt   2026-07-13 12:36:41.867128510 +0300
&gt; @@ -60,7 +60,7 @@
&gt; UMask=0077
&gt;
&gt; # Consider locking down all areas of /etc which hold machine identity keys, etc
&gt; -InaccessiblePaths=/etc/openssh
&gt; +InaccessiblePaths=/etc/ssh
&gt; 
&gt;  # If you have systemd &gt;= 247
&gt;  ProtectProc=invisible
&gt; @@ -70,7 +70,7 @@
&gt; 
&gt;  # Optional: writable directory for JetStream.
&gt;  # See also: Unit.ConditionPathIsMountPoint
&gt; -ReadWritePaths=/var/lib/nats /var/log/nats /var/run/nats
&gt; +ReadWritePaths=/var/lib/nats
&gt; 
&gt;  # Optional: resource control.
&gt;  # Replace weights by values that make sense for your situation.</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>291063</commentid>
    <comment_count>2</comment_count>
    <who name="Anton Zhukharev">ancieg</who>
    <bug_when>2026-07-13 13:23:47 +0300</bug_when>
    <thetext>(In reply to Dmitry Maksimenkov from comment #1)
&gt; Дополняю, выполнил # systemctl cat nats-server-hardened и сделал diff между
&gt; старой и новой версией. Если перезаписать сервис на значения из старой
&gt; версии - сервис запускается и работает.
&gt; 
&gt; &gt; --- nats-server-hardened-cat-2.12.6.txt  2026-07-13 12:38:16.107345827 +0300
&gt; &gt; +++ nats-server-hardened-cat-2.14.3.txt   2026-07-13 12:36:41.867128510 +0300
&gt; &gt; @@ -60,7 +60,7 @@
&gt; &gt; UMask=0077
&gt; &gt;
&gt; &gt; # Consider locking down all areas of /etc which hold machine identity keys, etc
&gt; &gt; -InaccessiblePaths=/etc/openssh
&gt; &gt; +InaccessiblePaths=/etc/ssh
&gt; &gt; 
&gt; &gt;  # If you have systemd &gt;= 247
&gt; &gt;  ProtectProc=invisible
&gt; &gt; @@ -70,7 +70,7 @@
&gt; &gt; 
&gt; &gt;  # Optional: writable directory for JetStream.
&gt; &gt;  # See also: Unit.ConditionPathIsMountPoint
&gt; &gt; -ReadWritePaths=/var/lib/nats /var/log/nats /var/run/nats
&gt; &gt; +ReadWritePaths=/var/lib/nats
&gt; &gt; 
&gt; &gt;  # Optional: resource control.
&gt; &gt;  # Replace weights by values that make sense for your situation.

Сломалось еще в 2.14.2-alt1: отвалился патч - выглядел как раз как этот:

13:21 ancieg@lambda ~/gears/nats-server &gt; git -P diff v2.12.6..2.12.6-alt1 -- . &apos;:!.gear&apos; &apos;:!vendor&apos;
diff --git a/util/nats-server-hardened.service b/util/nats-server-hardened.service
index 9c458fcd9..6a29bc425 100644
--- a/util/nats-server-hardened.service
+++ b/util/nats-server-hardened.service
@@ -59,7 +59,7 @@ SystemCallFilter=@system-service ~@privileged ~@resources
 UMask=0077

 # Consider locking down all areas of /etc which hold machine identity keys, etc
-InaccessiblePaths=/etc/ssh
+InaccessiblePaths=/etc/openssh

 # If you have systemd &gt;= 247
 ProtectProc=invisible
@@ -69,7 +69,7 @@ PrivateIPC=true

 # Optional: writable directory for JetStream.
 # See also: Unit.ConditionPathIsMountPoint
-ReadWritePaths=/var/lib/nats
+ReadWritePaths=/var/lib/nats /var/log/nats /var/run/nats

 # Optional: resource control.
 # Replace weights by values that make sense for your situation.</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>291064</commentid>
    <comment_count>3</comment_count>
    <who name="Repository Robot">repository-robot</who>
    <bug_when>2026-07-13 13:38:31 +0300</bug_when>
    <thetext>nats-server-2.14.3-alt2 -&gt; sisyphus:

Mon Jul 13 2026 Anton Zhukharev &lt;ancieg@altlinux&gt; 2.14.3-alt2
- Fixed paths in nats-server-hardened.service (ALT#59811).</thetext>
  </long_desc>
      
      

    </bug>

</bugzilla>