Index index by Group index by Distribution index by Vendor index by creation date index by Name Mirrors Help Search

selinux-policy-42.1.26-1.el10 RPM for noarch

From CentOS Stream 10 BaseOS for ppc64le

Name: selinux-policy Distribution: CentOS
Version: 42.1.26 Vendor: CentOS
Release: 1.el10 Build date: Mon Jul 27 18:02:07 2026
Group: Unspecified Build host: ppc64le-07.stream.rdu2.redhat.com
Size: 32606 Source RPM: selinux-policy-42.1.26-1.el10.src.rpm
Packager: builder@centos.org
Url: https://github.com/fedora-selinux/selinux-policy
Summary: SELinux policy configuration
SELinux core policy package.
Originally based off of reference policy,
the policy has been adjusted to provide support for Fedora.

Provides

Requires

License

GPL-2.0-or-later

Changelog

* Mon Jul 27 2026 Zdenek Pytela <zpytela@redhat.com> - 42.1.26-1
  - Add missing rule for automotive policy
  Resolves: RHEL-216823
  - Allow aide get attributes of all filesystems
  Resolves: RHEL-182423
  - Allow postfix_postdrop_t/system_mail_t append to init unix domain stream sockets
  Resolves: RHEL-169587
  - Dontaudit unconfined_t map its private directories
  Resolves: RHEL-154554
  - Allow dhcpcd hook scripts read generic files in /proc
  Resolves: RHEL-153117
  - Allow dhcpc_hook_t connect to init_t over a unix stream socket
  Resolves: RHEL-147153
  - Allow dhcpc_hook_t unix_dgram_socket and module_request
  Resolves: RHEL-147153
  - Allow sysadm_t run and read/write networkmanager bpf programs
  Resolves: RHEL-145714
  - Allow nfsidmapd read virt lib files
  Resolves: RHEL-132866
  - Support cronie create crontab backups
  Resolves: RHEL-129528
  - Allow unconfined_t mounton its lnk_files
  Resolves: RHEL-127120
  - Allow systemd-machined to manage nspawn runtime directory
  Resolves: RHEL-105966
* Sat Jul 04 2026 Zdenek Pytela <zpytela@redhat.com> - 42.1.25-1
  - Allow kernel write to unconfined and sysadm users' keys
  Resolves: RHEL-156860
  - Allow logwatch to getattr nsfs files
  Resolves: RHEL-160897
  - Support systemtap on a UEFI+SecureBoot system
  Resolves: RHEL-178490
  - Remove extra parameters from interface headers
  Resolves: RHEL-129394
  - Add missing interface requirements
  Resolves: RHEL-135488
* Mon Jun 22 2026 Zdenek Pytela <zpytela@redhat.com> - 42.1.24-1
  - Apply the systemd system generator template to the kdump-dep generator
  Resolves: RHEL-155963
  - Allow staff user mounton /var/lib dirs
  Resolves: RHEL-171123
  - Allow staff user read nsfs files
  Resolves: RHEL-171123
  - Allow staff user additional sandboxing permissions
  Resolves: RHEL-171123
  - Allow staff_sudo_t read PID1's process state
  Resolves: RHEL-171123
  - Allow staff_sudo_t read logind sessions files
  Resolves: RHEL-171123
  - Allow staff user delete thump_tmp_t files
  Resolves: RHEL-171123
  - Allow staff user connect to systemd-logind over a unix stream socket
  Resolves: RHEL-171123
  - Allow staff user mount /proc
  Resolves: RHEL-171123
  - Support confined users usage of bubblewrap
  Resolves: RHEL-171123
  - Allow staff role read/write cockpit-session unix stream sockets
  Resolves: RHEL-171123
  - Allow some confined users read and map generic log files
  Resolves: RHEL-171123
  - Add files_mounton_generic_tmp_dirs() interface
  Resolves: RHEL-171123
  - Apply the systemd system generator template to the anaconda generator
  Resolves: https://bugzilla.redhat.com/show_bug.cgi?id=2417835
  - Support new sanlock features - using libdm and SG_IO
  Resolves: RHEL-171586
  - Allow pcm-sensor-server the sys_admin capability
  Resolves: RHEL-171325
  - Allow the kernel to execute also special files
  Resolves: https://redhat.atlassian.net/browse/RHEL-72728
  - Split using dirsrv_ and dirsrvadmin_ interfaces into separate blocks
  Resolves: RHEL-62706
  - Dontaudit virt_driver_domain execmem
  Resolves: RHEL-44901
* Tue Jun 02 2026 Veronika Syncakova <vsyncako@redhat.com> - 42.1.23-1
  - Bring back execmem permission for svirt_tcg_t
  - Leave content of virtqemud_use_execmem empty
  - Dontaudit libvirt-daemons execmem
  - Allow virtstoraged to setattr fixed disk devices
  Resolves: RHEL-44901
* Mon May 18 2026 Zdenek Pytela <zpytela@redhat.com> - 42.1.22-1
  - Allow virtqemud execute kmod in the kmod domain
  Resolves: RHEL-99904
  - Allow qatlib map kernel modules
  Resolves: RHEL-133797
  - Allow init nnp domain transition do dirsrv_t and dirsrv_snmp_t
  Resolves: RHEL-167849
  - Allow go-fdo-server to read system information
  Resolves: RHEL-145754
* Tue May 12 2026 Zdenek Pytela <zpytela@redhat.com> - 42.1.21-1
  - Allow sys_resource on execution of generic executables conditionally
  Resolves: RHEL-141858
  - Label bootloader-migrate-generator with coreos_bootloader_migrate_generator_exec_t
  Resolves: RHEL-156457
  - Label /run/coreos with coreos_installer_var_run_t
  Resolves: RHEL-156456
  - Add systemd_create_generator_unit_file() and systemd_write_generator_unit_file()
  Resolves: RHEL-156456
  - Allow setroubleshoot_fixit_t to touch /.autorelabel and reboot
  Resolves: RHEL-170267
  - Remove 14 permissive domains
  Resolves: RHEL-166039
  - Do not audit iptables attempts to read other process state
  Resolves: RHEL-164304
* Wed Apr 29 2026 Zdenek Pytela <zpytela@redhat.com> - 42.1.20-1
  - Do not backslash-escape underscores in file context specifications
  Resolves: RHEL-140921
  - Policy for go-fdo-server
  Resolves: RHEL-145754
  - Allow iptables_t read state of some processes
  Resolves: RHEL-164304
  - Allow iptables read firewalld process state
  Resolves: RHEL-164304
  - Allow systemd-machined read virtd process state
  Resolves: RHEL-164304
  - Allow systemd-machined read svirt process state
  Resolves: RHEL-164304
  - Label /dev/HID-SENSOR-.* with hid_sensor_device_t
  Resolves: RHEL-168417
  - Allow NetworkManager_dispatcher_nvme_t check status of systemd services
  Resolves: RHEL-164864
  - Dontaudit setroubleshootd read root's home files like .rpmmacros
  Resolves: RHEL-142548
  - Allow systemd-tmpfiles to adjust resource limits
  Resolves: RHEL-139855
* Thu Apr 16 2026 Vit Mojzis <vmojzis@redhat.com> - 42.1.19-2
  - Advertise ownership of DPS-related file paths
  Resolves: RHEL-141659
* Thu Mar 26 2026 Zdenek Pytela <zpytela@redhat.com> - 42.1.19-1
  - Label the greetd login manager framework as a display manager
  Resolves: RHEL-147638
  - Allow sysadm user connect to lvm over a unix stream socket
  Resolves: RHEL-153729
  - Allow virtqemud map vhost net device
  Resolves: RHEL-141541
  - Allow virtqemud_t send kill signal to svirt_tcg_t
  Resolves: RHEL-69913
  - Allow virtqemud_t get priority of a svirt_t process
  Resolves: RHEL-69920
  - Dontaudit tlshd write generic certificate dirs
  Resolves: RHEL-152619
  - Allow redis_t to create netlink_rdma_socket
  Resolves: RHEL-154814
  - Remove "minimum" as a SELINUXTYPE from /etc/selinux/config
  Resolves: RHEL-140212
* Tue Mar 10 2026 Vit Mojzis <vmojzis@redhat.com> - 42.1.18.4
  - Rebuild because of a missing target tag
  Resolves: RHEL-152308
* Fri Feb 27 2026 Vit Mojzis <vmojzis@redhat.com> - 42.1.18-2
  - Rebuild for SELinux userspace 3.10
* Mon Feb 23 2026 Zdenek Pytela <zpytela@redhat.com> - 42.1.18-1
  - Allow NetworkManager list bpf directories
  Resolves: RHEL-142171
  - Dontaudit systemd-generator connect to sssd over a unix stream socket
  Resolves: RHEL-114886
  - Allow pkcsslotd read files in /proc and /sys
  Resolves: RHEL-130812
  - Allow pkcsslotd map its private tmpfs files
  Resolves: RHEL-130812
  - Allow tlshd communication to unconfined_t over a tcp socket
  Resolves: RHEL-125106
  - Label /run/insights-client.ppid with insights_client_run_t
  Resolves: RHEL-146687
  - Allow NM nvme dispatcher script start systemd services
  Resolves: RHEL-140760
  - Allow tlshd write generic certificate dirs
  Resolves: RHEL-127023
  - Allow aide get attributes of tmpfs and devtmpfs filesystems
  Resolves: RHEL-121479
  - Allow plasma login manager stop login services
  Resolves: RHEL-140911
  - Rebuild selinux policy after installation of the extra package
  Resolves: RHEL-135875
  Resolves: RHEL-143926
  - Move triggerin scriptlets to the parent packages
  Resolves: RHEL-141813
  - Rebuild policy before running {binsbin|varrun}-convert.sh
  Resolves: RHEL-141813
* Wed Feb 18 2026 Veronika Syncakova <vsyncako@redhat.com> - 42.1.17-2
  - Rebuild selinux policy after installation of the extra package
  Resolves: RHEL-135875
* Fri Feb 13 2026 Zdenek Pytela <zpytela@redhat.com> - 42.1.17-1
  - Allow rhsmcertd read anaconda run files
  Resolves: RHEL-141391
  - Allow mdadm to use CAP_BPF during RAID monitoring
  Resolves: RHEL-135765
  - Allow mdadm the CAP_SYS_PTRACE capability
  Resolves: RHEL-135765
  - Allow staff and sysadm execute iotop using sudo
  Resolves: RHEL-134940
  - Allow kernel_t to read/write all domains' pipes
  Resolves: RHEL-124442
  - Allow nfsd_t domain setuid and setgid capability for rpc.mountd
  Resolves: RHEL-148107
* Fri Feb 06 2026 Zdenek Pytela <zpytela@redhat.com> - 42.1.16-1
  - Allow sshd-session inherit limits from its parent sshd process
  Resolves: RHEL-136673
  - Revert "Allow sshd-session inherit limits from its parent process"
  Resolves: RHEL-136673
  - Allow tlshd write generic certificates
  Resolves: RHEL-123737
  - Allow systemd-hostnamed to create its Varlink socket
  Resolves: RHEL-139385
  - Update gpg_role() interface with unix_stream_socket permissions
  Resolves: RHEL-128555
  - Label /etc/aliases.cdb with etc_aliases_t
  Resolves: RHEL-109976
  - Add aliases.lmdb to mta_filetrans_named_content()
  Resolves: RHEL-140884
  - Update policy for bootupd
  Resolves: RHEL-141391
* Tue Jan 27 2026 Vit Mojzis <vmojzis@redhat.com> - 42.1.15-2
  - Macros: Require only "stable" version of selinux-policy (RHEL-141423)
* Mon Jan 26 2026 Zdenek Pytela <zpytela@redhat.com> - 42.1.15-1
  - Allow hostapd write to socket files in /tmp
  Resolves: RHEL-77047
  - Allow stap server read virtual memory sysctls
  Resolves: RHEL-114104
  - Allow sshd-session inherit limits from its parent process
  Resolves: RHEL-136673
  - Allow sshd noatsecure on sshd-session execution
  Resolves: RHEL-138247
  - Allow sshd-net read and write to sshd vsock socket
  Related: RHEL-138247
* Fri Jan 09 2026 Zdenek Pytela <zpytela@redhat.com> - 42.1.14-1
  - Update ktls policy
  Resolves: RHEL-123737
  - Update policy for redfish-finder
  Resolves: RHEL-50299
  - Allow sshd-session read, write, and map ica tmpfs files
  Resolves: RHEL-138247
  - Allow sshd_net_t ioctl on unix_stream_socket of sshd_session_t
  Resolves: RHEL-127721
  - Allow stalld map sysfs files
  Resolves: RHEL-135512
  - Allow aide get attributes of a filesystem with extended attributes
  Resolves: RHEL-121479
  - Label miscellaneous /dev/papr-* devices
  Resolves: RHEL-129839
  - Allow KDE Plasma Login Manager to function as a display manager
  Resolves: RHEL-135676
  - Update specfile trigger for openwsmand
  Resolves: RHEL-133024
* Thu Dec 11 2025 Zdenek Pytela <zpytela@redhat.com> - 42.1.13-1
  - Add the rpm_signal() interface
  Related: RHEL-107589
  - Allow tuned_t use its private tmpfs files
  Related: RHEL-107589
  - Allow samba-bgqd send to smbd over a unix datagram socket
  Resolves: RHEL-93731
  - Allow kdump search kdumpctl_tmp_t directories
  Resolves: RHEL-116041
  - Confine redfish_finder - host api discovery service
  Resolves: RHEL-50299
  - Update policy for dhcpc_hook_t
  Resolves: RHEL-113937
  - Label /usr/libexec/dhcpcd-run-hooks with dhcpc_hook_exec_t
  Resolves: RHEL-113937
  - Allow systemd to map files under /sys
  Resolves: RHEL-132638
* Wed Nov 26 2025 Zdenek Pytela <zpytela@redhat.com> - 42.1.12-1
  - Update kernel_secretmem_use()
  Resolves: RHEL-116154
  - Allow system_mail_t read apache system content conditionally
  Resolves: RHEL-114970
  - Allow create kerberos files in postgresql db home
  Resolves: RHEL-119619
  - Update specfile trigger for smartmontools
  Resolves: RHEL-113167
* Tue Nov 11 2025 Zdenek Pytela <zpytela@redhat.com> - 42.1.11-1
  - Allow iotop stream connect to systemd-userdbd
  Resolves: RHEL-105481
  - Allow insights-client manage /etc symlinks
  Resolves: RHEL-107589
  - Allow insights-client get attributes of the rpm executable
  Resolves: RHEL-124855
  - Allow nfsidmapd search virt lib directories
  Resolves: RHEL-68722
  - Allow kdump search kdumpctl_tmp_t directories
  Resolves: RHEL-116041
* Mon Oct 27 2025 Zdenek Pytela <zpytela@redhat.com> - 42.1.10-1
  - Allow sshd-auth read generic proc files
  Resolves: RHEL-107732
  - Allow sshd-auth read and write user domain ptys
  Resolves: RHEL-107732
  - Allow sshd-session get attributes of sshd vsock socket
  Resolves: RHEL-107732
  - Adjust guest and xguest users policy for sshd-session
  Resolves: RHEL-107732
  - Update files_search_base_file_types()
  Resolves: RHEL-107732
  - Allow sshd-session read cockpit pid files
  Resolves: RHEL-107732
  - Add default contexts for sshd-seesion
  Resolves: RHEL-107732
  - Define types for new openssh executables
  Resolves: RHEL-107732
  - Allow ras-mc-ctl get attributes of the kmod executable
  Resolves: RHEL-102535
  - Define file equivalency for /var/opt
  Resolves: RHEL-116512
  - Update specfile triggers for DSP modules
  Resolves: RHEL-116044
* Wed Oct 08 2025 Zdenek Pytela <zpytela@redhat.com> - 42.1.9-1
  - Allow systemd-oomd watch tmpfs dirs
  Resolves: RHEL-106998
  - Allow systemd-oomd watch dbus pid sock files
  Resolves: RHEL-106998
  - Allow userdomain to connect to systemd-oomd over a unix socket
  Resolves: RHEL-106998
  - Allow 'oomctl dump' to interact with systemd-oomd
  Resolves: RHEL-106998
  - Basic functionality for systemd-oomd
  Resolves: RHEL-106998
  - Basic enablement for systemd-oomd
  Resolves: RHEL-106998
  - Remove permissive domains
  Resolves: RHEL-107038
  - Allow iptables manage its private fifo_files in /tmp
  Resolves: RHEL-83775
  - Allow ras-mc-ctl write to sysfs files
  Resolves: RHEL-86926
  - Allow nfs generator create and use netlink sockets
  Resolves: RHEL-111556
  - Revert "Allow virt_domain write to virt_image_t files"
  Resolves: RHEL-93773
* Fri Sep 19 2025 Zdenek Pytela <zpytela@redhat.com> - 42.1.8-1
  - Reapply "Add insights_core interfaces"
  Resolves: RHEL-112368
  - Reapply "Add policy for insights-core"
  Resolves: RHEL-112368
* Thu Aug 21 2025 Zdenek Pytela <zpytela@redhat.com> - 42.1.7-1
  - Revert "Add policy for insights-core"
  Resolves: RHEL-110651
  - Revert "Add insights_core interfaces"
  Resolves: RHEL-110651
* Wed Aug 13 2025 Vit Mojzis <vmojzis@redhat.com> - 42.1.6-2
  - Add selinux-policy-automotive sub-package (RHEL-105410)
* Tue Aug 12 2025 Zdenek Pytela <zpytela@redhat.com> - 42.1.6-1
  - Apply generator template to selinux-autorelabel generator
  Resolves: RHEL-107516
  - Allow systemd-coredumpd capabilities in the user namespace
  Resolves: RHEL-97586
  - Allow virtqemud start a vm which uses nbdkit
  Resolves: RHEL-69118
  - Add nbdkit_signal() and nbdkit_signull() interfaces
  Resolves: RHEL-69118
  - Allow openvswitch read virtqemud process state
  Resolves: RHEL-65322
  - Add binsbin-convert.sh script
  Resolves: RHEL-69118
* Fri Aug 08 2025 Zdenek Pytela <zpytela@redhat.com> - 42.1.5-1
  - Confine nfs-server generator
  Resolves: RHEL-106119
  - Support virtqemud handle hotplug hostdev devices
  Resolves: RHEL-65266
  - Allow virtstoraged create qemu /var/run files
  Resolves: RHEL-104344
  - Allow virtqemud write to sysfs files
  Resolves: RHEL-104378
  - Allow unconfined_domain_type cap2_userns capabilities
  Resolves: RHEL-93656
* Thu Jul 31 2025 Zdenek Pytela <zpytela@redhat.com> - 42.1.4-1
  - Allow systemd-coredump the sys_chroot capability
  Resolves: RHEL-97586
  - Add the rhcd_rw_fifo_files() interface
  Related: RHEL-99318
  - Add insights_client_delete_lib_dirs() interface
  Related: RHEL-99318
* Wed Jul 23 2025 Vit Mojzis <vmojzis@redhat.com> - 42.1.3-2
  - Rebuild for SELinux userspace 3.9
* Fri Jul 18 2025 Zdenek Pytela <zpytela@redhat.com> - 42.1.3-1
  - Allow svirt read virtqemud fifo files
  Resolves: RHEL-104069
  - Allow virtqemud handle virt_content_t chr files
  Resolves: RHEL-76104
  - Allow "hostapd_cli ping" run as a systemd service
  Resolves: RHEL-77047
  - All sblim-sfcbd the dac_read_search capability
  Resolves: RHEL-98287
  - Allow sblim domain read systemd session files
  Resolves: RHEL-98287
  - Allow sblim-sfcbd execute dnsdomainname
  Resolves: RHEL-98287
  - Allow systemd-importd create and unlink init pid socket
  Resolves: RHEL-98490
* Wed Jul 16 2025 Zdenek Pytela <zpytela@redhat.com> - 42.1.2-1
  - Remove permissive domains
  Resolves: RHEL-103661
  - Adjust modules list
  Resolves: RHEL-103661
* Mon Jul 14 2025 Zdenek Pytela <zpytela@redhat.com> - 42.1.1-1
  - Rebase selinux-policy to the newest one available in Fedora 42
  Resolves: RHEL-54303
* Wed Jul 02 2025 Zdenek Pytela <zpytela@redhat.com> - 40.13.35-1
  - Remove duplicate summary header
  Related: RHEL-87742
  - Allow irqbalance execute shell if irqbalance_run_unconfined is on
  Resolves: RHEL-54019
  - virt: allow QEMU use of the qgs daemon for attestation
  Resolves: RHEL-87742
  - qgs: add contrib module for TDX "qgs" daemon
  Resolves: RHEL-87742
  - kernel: add interfaces for using SGX enclaves
  Resolves: RHEL-87742
* Tue Jul 01 2025 Zdenek Pytela <zpytela@redhat.com> - 40.13.34-1
  - Allow systemd-coredump the sys_admin capability
  Resolves: RHEL-97586
  - Dontaudit systemd-coredump the sys_resource capability
  Resolves: RHEL-97586
  - Allow systemd-coredumpd sys_admin and sys_resource capabilities
  Resolves: RHEL-97586
  - Allow systemd-coredump read nsfs files
  Resolves: RHEL-97586
  - Dontaudit systemd-coredump sys_admin capability
  Resolves: RHEL-97586
  - Allow svirt-tcg read init state
  Resolves: RHEL-95725
  - Allow virtqemud create and unlink files in /etc/libvirt/
  Resolves: RHEL-95725
  - Allow virtqemud send a generic signal to passt
  Resolves: RHEL-44994
  - Allow openvswitch ioctl vduse devices
  Resolves: RHEL-93041
  - Label /dev/vduse/control and /dev/vduse/NAME devices
  Resolves: RHEL-93041
  - Allow virtstoraged the sys_rawio capability
  Resolves: RHEL-44639
  - Allow virtstoraged fsetid capability
  Resolves: RHEL-44639
  - Allow virtqemud additional permissions on scsi generic chr files
  Resolves: RHEL-44628
  - Allow irqbalance execute shell if irqbalance_run_unconfined is on
  Resolves: RHEL-54019
  - Fix files_dontaudit_delete_all_files()
  Resolves: RHEL-86789
  - Allow virtnodedev create mdevctl config dirs
  Resolves: RHEL-98559
  - Allow cryptsetup-generator manage systemd unit files
  Resolves: RHEL-98656
* Fri Jun 06 2025 Zdenek Pytela <zpytela@redhat.com> - 40.13.33-1
  - Allow systemd_generator read files in /proc and /sys
  Resolves: RHEL-36740
  - Update irqbalance policy for using unconfined scripts
  Resolves: RHEL-54019
  - Allow utempter use terminal multiplexor
  Resolves: RHEL-56344
  - Allow virtqemud execute ovs-vsctl with a domain transition
  Resolves: RHEL-65322
  - Allow mptcpd the net_admin capability
  Resolves: RHEL-70730
  - Allow tomcat execute cracklib-check with a domain transition
  Resolves: RHEL-82090
  - Update the files_search_mnt() interface
  Resolves: RHEL-85178
  - Allow key.dns_resolve set attributes on the kernel key ring
  Resolves: RHEL-91602
  - Allow switcheroo-control dbus chat with xdm
  Resolves: RHEL-93535
  - Revert "Allow virt_domain write to virt_image_t files"
  Resolves: RHEL-93773
* Thu May 29 2025 Zdenek Pytela <zpytela@redhat.com> - 40.13.32-1
  - Backport policy for additional systemd generators from rawhide
  Resolves: RHEL-36740
  - Allow login_userdomain create /run/tlog directory with user_tmp_t
  Resolves: RHEL-56344
  - Backport bootupd policy from current Fedora rawhide
  Resolves: RHEL-86588
* Wed May 21 2025 Petr Lautrbach <lautrbach@redhat.com> - 40.13.31-2
  - Build selinux-policy-extra packages
  - Obsolete selinux-policy-epel packages
* Tue May 20 2025 Zdenek Pytela <zpytela@redhat.com> - 40.13.31-1
  - Label /dev/diag as diagnostic_device_t
  Resolves: RHEL-89804
  - Label SetroubleshootPrivileged.py with setroubleshootd_exec_t
  Resolves: RHEL-87727
  - Allow syslogd watch syslog_conf_t directories
  Resolves: RHEL-87648
  - Allow networkmanager send a general signal to iptables
  Resolves: RHEL-86780
  - Define file equivalency for /var/etc
  Resolves: RHEL-86678
  - Update bootupd policy when ESP is not mounted
  Resolves: RHEL-86588
  - dontaudit execmem for modemmanager
  Resolves: RHEL-86176
  - Allow systemd create journal pid files
  Resolves: RHEL-72692
  - Allow virtqemud read/write/setattr input event devices
  Resolves: RHEL-46385
* Mon Apr 28 2025 Zdenek Pytela <zpytela@redhat.com> - 40.13.30-1
  - Allow auditctl signal auditd
  Resolves: RHEL-87418
  - Update bootupd policy for the removing-state-file test
  Resolves: RHEL-87372
  - Allow systemd-user-runtime-dir get/set tmpfs quotas
  Resolves: RHEL-86789
  - Allow systemd-user-runtime-dir delete gnome homedir content
  Resolves: RHEL-86789
  - Confine /usr/lib/systemd/systemd-user-runtime-dir
  Resolves: RHEL-86789
  - Allow system-dbusd list systemd-machined directories
  Resolves: RHEL-86528
  - Allow NetworkManager create and use icmp_socket
  Resolves: RHEL-86258
  - Allow tuned-ppd dbus chat with xdm
  Resolves: RHEL-85849
  - Allow virt_domain write to virt_image_t files
  Resolves: RHEL-85319
  - Allow rhsmcertd connect to systemd-machined
  Resolves: RHEL-83925
  - Allow varnishd execute the prlimit64() syscall
  Resolves: RHEL-77779
  - Allow systemd-machined the kill user-namespace capability
  Resolves: RHEL-77087
  - Allow system_dbusd_t r/w unix stream sockets of unconfined_service_t
  Resolves: RHEL-62185
  - Allow tlshd read network sysctls
  Resolves: RHEL-74424
* Tue Apr 15 2025 Zdenek Pytela <zpytela@redhat.com> - 40.13.29-1
  - Revert "Dontaudit access of virt-related permissive domains"
  Resolves: RHEL-79833
  - Remove permissive domains
  Resolves: RHEL-82672
* Tue Apr 08 2025 Zdenek Pytela <zpytela@redhat.com> - 40.13.28-1
  - Change path of tuned and tuned-ppd to /usr/sbin
  Resolves: RHEL-69450
  - Update the pcmsensor policy
  Resolves: RHEL-80452
  - Allow dovecot-deliver read mail aliases
  Resolves: RHEL-80153
  - Allow boothd connect to systemd-machined over a unix socket
  Resolves: RHEL-75471
  - Allow chronyd-restricted sendto to chronyc
  Resolves: RHEL-82299
  - Allow chronyc sendto to chronyd-restricted
  Resolves: RHEL-82299
  - Allow cifs.idmap helper to set attributes on kernel keys
  Resolves: RHEL-83921
  - Remove ktls from modules-filtered.lst
  Resolves: RHEL-74424
* Mon Mar 31 2025 Zdenek Pytela <zpytela@redhat.com> - 40.13.27-1
  - Allow afterburn to mount and read config drives
  Resolves: RHEL-82120
  - Update afterburn file transition policy
  Resolves: RHEL-82120
  - Label /run/metadata with afterburn_runtime_t
  Resolves: RHEL-82120
  - Allow afterburn list ssh home directory
  Resolves: RHEL-82120
  - Confine tuned-ppd
  Resolves: RHEL-69450
  - Update ktls policy
  Resolves: RHEL-74424
  - Add the switcheroo module
  Resolves: RHEL-83267
  - Update switcheroo policy
  Resolves: RHEL-83267
  - Confine the switcheroo-control service
  Resolves: RHEL-83267
* Mon Feb 17 2025 Zdenek Pytela <zpytela@redhat.com> - 40.13.26-1
  - Rename winbind_rpcd_* types to samba_dcerpcd_*
  Resolves: RHEL-14759
  - Allow samba-dcerpcd work with ctdb cluster
  Resolves: RHEL-14759
  - Revert "Remove socket from unconfined_domain_type allow rule"
  Resolves: RHEL-77327
  - Dontaudit access of virt-related permissive domains
  Resolves: RHEL-77808
  - Add selinux_requires_min macro
  Resolves: RHEL-54715
  - Filter out EPEL related modules
  Resolves: RHEL-73505
* Thu Feb 06 2025 Zdenek Pytela <zpytela@redhat.com> - 40.13.25-1
  - Update ktlshd policy to read /proc/keys and domain keyrings
  Resolves: RHEL-42672
  - Allow pcmsensor read nmi_watchdog state information
  Resolves: RHEL-52838
  - Support peer-to-peer migration of vms using ssh
  Resolves: RHEL-77351
  - Allow virt_domain read hardware state information unconditionally
  Resolves: RHEL-71270
  - Allow timemaster write to sysfs files
  Resolves: RHEL-44637
  - Allow virtqemud map svirt_image_t plain files
  Resolves: RHEL-40080
  - Allow virtqemud unmount a filesystem with extended attributes
  Resolves: RHEL-40080
  - Allow virtqemud work with nvdimm devices
  Resolves: RHEL-71656
  - Update virtqemud policy regarding the svirt_tcg_t domain
  Resolves: RHEL-71270
  - Allow virtqemud use hostdev usb devices conditionally
  Resolves: RHEL-74230
  - Support saving and restoring a VM to/from a block device
  Resolves: RHEL-76138
  - Allow virtnwfilterd dbus chat with firewalld
  Resolves: RHEL-76138
  - Allow virt_domain to use pulseaudio - conditional
  Resolves: RHEL-62763
  - Allow virtstoraged write to sysfs files
  Resolves: RHEL-44637
  - Allow irqbalance to run unconfined scripts conditionally
  Resolves: RHEL-54019
  - Allow rhsmcertd notify virt-who
  Resolves: RHEL-77114
  - Allow init mounton crypto sysctl files
  Resolves: RHEL-56250
* Mon Jan 27 2025 Zdenek Pytela <zpytela@redhat.com> - 40.13.24-1
  - Allow systemd-generator connect to syslog over a unix datagram socket
  Resolves: RHEL-75879
  - Allow ssh_t to change role to system_r
  Resolves: RHEL-53972
  - Allow virtnodedev create /etc/mdevctl.d/scripts.d with bin_t type
  Resolves: RHEL-39893
  - Allow virtqemud manage fixed disk device nodes
  Resolves: RHEL-71656
  - Allow samba-bgqd connect to cupsd over an unix domain stream socket
  Resolves: RHEL-72861
  - Allow systemd-machined read the vsock device
  Resolves: RHEL-74280
  - Allow pcmsensor write nmi_watchdog state information
  Resolves: RHEL-52838
  - Label /proc/sys/kernel/nmi_watchdog with sysctl_nmi_watchdog_t
  Resolves: RHEL-52838
* Fri Jan 24 2025 Zdenek Pytela <zpytela@redhat.com> - 40.13.23-2
  - Rebuild other packages with with selinux-policy-40.13.23
  Resolves: RHEL-36741
* Thu Jan 23 2025 Zdenek Pytela <zpytela@redhat.com> - 40.13.23-1
  - Remove the lockdown class from the policy
  Resolves: RHEL-36741
  - Remove socket from unconfined_domain_type allow rule
  Resolves: RHEL-36741
  - Include key_socket in socket_class_set
  Resolves: RHEL-36741
* Thu Jan 16 2025 Zdenek Pytela <zpytela@redhat.com> - 40.13.22-1
  - Allow staff user dbus chat with virt-dbus
  Resolves: RHEL-73914
  - Allow virtqemud domain transition to nbdkit
  Resolves: RHEL-69118
  - Add nbdkit interfaces defined conditionally
  Resolves: RHEL-69118
  - Allow svirt_t read sysfs files
  Resolves: RHEL-71270
  - Label /dev/pmem[0-9]+ with fixed_disk_device_t
  Resolves: RHEL-71656
  - Add support for the KVM guest memfd anon inodes
  Resolves: RHEL-69128
  - Allow sysadm user dbus chat with virt-dbus
  Resolves: RHEL-73914
  - Allow initrc_t transition to passwd_t
  Resolves: RHEL-71665
  - Allow unconfined_service_t transition to passwd_t
  Resolves: RHEL-71665
* Wed Jan 08 2025 Zdenek Pytela <zpytela@redhat.com> - 40.13.21-1
  - Allow init create vsock socket for sshd
  Resolves: RHEL-72549
  - Support ssh connections via systemd-ssh-generator
  Resolves: RHEL-72549
  - Allow ssh generator work with systemd unit files
  Resolves: RHEL-72549
  - Confine systemd system-ssh-generator
  Resolves: RHEL-72549
  - Allow login_userdomain getattr nsfs files
  Resolves: RHEL-72549
  - Allow virtqemud send a generic signal to the ssh client domain
  Resolves: RHEL-53972
  - Add the auth_dontaudit_read_passwd_file() interface
  Resolves: RHEL-71490
  - Dontaudit request-key read /etc/passwd
  Resolves: RHEL-71490
* Fri Jan 03 2025 Zdenek Pytela <zpytela@redhat.com> - 40.13.20-1
  - Allow virtqemud domain transition on numad execution
  Resolves: RHEL-65789
  - Support virt live migration using ssh
  Resolves: RHEL-53972
  - Allow ssh_t read systemd config files
  Resolves: RHEL-53972
  - Allow virtqemud permissions needed for live migration
  Resolves: RHEL-43217
  - Allow virtqemud the getpgid process permission
  Resolves: RHEL-46357
  - Allow virtqemud manage nfs dirs when virt_use_nfs boolean is on
  Resolves: RHEL-71068
  - Allow virtqemud relabelfrom virt_log_t files
  Resolves: RHEL-48236
  - Allow virtqemud relabel tun_socket
  Resolves: RHEL-71394
  - Allow gnome-remote-desktop dbus chat with policykit
  Resolves: RHEL-35877
  - Update ktlsh policy
  Resolves: RHEL-42672
  - Confine the ktls service
  Resolves: RHEL-42672
  - Allow request-key to read /etc/passwd
  Resolves: RHEL-71490
  - Allow request-key to manage all domains' keys
  Resolves: RHEL-71490
* Fri Dec 20 2024 Petr Lautrbach <lautrbach@redhat.com> - 40.13.19-2
  - Rebuild with SELinux Userspace 3.8
* Wed Dec 18 2024 Zdenek Pytela <zpytela@redhat.com> - 40.13.19-1
  - Allow systemd-journald getattr nsfs files
  Resolves: RHEL-71803
  - Allow systemd-related domains getattr nsfs files
  Resolves: RHEL-71803
* Fri Dec 13 2024 Zdenek Pytela <zpytela@redhat.com> - 40.13.18-1
  - Sync dist/targeted/modules.conf with Fedora 42
  Resolves: RHEL-70850
  - Add support for sap
  Resolves: RHEL-70850
  - Allow sssd_selinux_manager_t the setcap process permission
  Resolves: RHEL-70822
  - Allow virtqemud open svirt_devpts_t char files
  Resolves: RHEL-43446
  - Fix the cups_read_pid_files() interface to use read_files_pattern
  Resolves: RHEL-69512
* Thu Dec 12 2024 Zdenek Pytela <zpytela@redhat.com> - 40.13.17-1
  - Update samba-bgqd policy
  Resolves: RHEL-69512
  - Allow samba-bgqd read cups config files
  Resolves: RHEL-69512
  - Allow virtqemud additional permissions for tmpfs_t blk devices
  Resolves: RHEL-61235
  - Allow virtqemud rw access to svirt_image_t chr files
  Resolves: RHEL-61235
  - Allow virtqemud rw and setattr access to fixed block devices
  Resolves: RHEL-61235
  - Label /etc/mdevctl.d/scripts.d with bin_t
  Resolves: RHEL-39893
  - Fix the /etc/mdevctl\.d(/.*)? regexp
  Resolves: RHEL-39893
  - Allow virtnodedev watch mdevctl config dirs
  Resolves: RHEL-39893
  - Make mdevctl_conf_t member of the file_type attribute
  Resolves: RHEL-39893
  - Label /etc/mdevctl.d with mdevctl_conf_t
  Resolves: RHEL-39893
  - Allow virtqemud relabelfrom virt_log_t files
  Resolves: RHEL-48236
  - Allow virtqemud_t relabel virtqemud_var_run_t sock_files
  Resolves: RHEL-48236
  - Allow virtqemud relabelfrom virtqemud_var_run_t dirs
  Resolves: RHEL-48236
  - Allow svirt_tcg_t read virtqemud_t fifo_files
  Resolves: RHEL-48236
  - Allow virtqemud rw and setattr access to sev devices
  Resolves: RHEL-69128
  - Allow virtqemud directly read and write to a fixed disk
  Resolves: RHEL-61235
  - Allow svirt_t the sys_rawio capability
  Resolves: RHEL-61235
  - Allow svirt_t the sys_rawio capability
  Resolves: RHEL-61235
  - Allow virtqemud connect to sanlock over a unix stream socket
  Resolves: RHEL-44352
  - allow gdm and iiosensorproxy talk to each other via D-bus
  Resolves: RHEL-70850
  - Allow sendmail to map mail server configuration files
  Related: RHEL-54014
  - Allow procmail to read mail aliases
  Resolves: RHEL-54014
  - Grant rhsmcertd chown capability & userdb access
  Resolves: RHEL-68481
* Fri Nov 29 2024 Zdenek Pytela <zpytela@redhat.com> - 40.13.16-1
  - Fix the file type for /run/systemd/generator
  Resolves: RHEL-68313
* Thu Nov 28 2024 Zdenek Pytela <zpytela@redhat.com> - 40.13.15-1
  - Allow qatlib search the content of the kernel debugging filesystem
  Resolves: RHEL-66334
  - Allow qatlib connect to systemd-machined over a unix socket
  Resolves: RHEL-66334
  - Update policy for samba-bgqd
  Resolves: RHEL-64908
  - Allow httpd get attributes of dirsrv unit files
  Resolves: RHEL-62706
  - Allow virtstoraged read vm sysctls
  Resolves: RHEL-61742
  - Allow virtstoraged execute mount programs in the mount domain
  Resolves: RHEL-61742
  - Update policy for rpc-virtstorage
  Resolves: RHEL-61742
  - Allow virtstoraged get attributes of configfs dirs
  Resolves: RHEL-61742
  - Allow virt_driver_domain read virtd-lxc files in /proc
  Resolves: RHEL-61742
  - Allow virtstoraged manage files with virt_content_t type
  Resolves: RHEL-61742
  - Allow virtstoraged use the io_uring API
  Resolves: RHEL-61742
  - Allow virtstoraged execute lvm programs in the lvm domain
  Resolves: RHEL-61742
  - Allow svirt_t connect to unconfined_t over a unix domain socket
  Resolves: RHEL-61246
  - Label /usr/lib/node_modules_22/npm/bin with bin_t
  Resolves: RHEL-56350
  - Allow bacula execute container in the container domain
  Resolves: RHEL-39529
  - Label /run/systemd/generator with systemd_unit_file_t
  Resolves: RHEL-68313
* Tue Nov 19 2024 Zdenek Pytela <zpytela@redhat.com> - 40.13.14-1
  - mls/modules.conf - fix typo
  - Use dist/targeted/modules.conf in build workflow
  - Fix default and dist config files
  - CI: update to actions/checkout@v4
  - Clean up and sync securetty_types
  - Bring config files from dist-git into the source repo
  - Sync users with Fedora targeted users
* Tue Nov 12 2024 Zdenek Pytela <zpytela@redhat.com> - 40.13.13-1
  - Revert "Allow unconfined_t execute kmod in the kmod domain"
  Resolves: RHEL-65190
  - Add policy for /usr/libexec/samba/samba-bgqd
  Resolves: RHEL-64908
  - Label samba certificates with samba_cert_t
  Resolves: RHEL-64908
  - Label /usr/bin/samba-gpupdate with samba_gpupdate_exec_t
  Resolves: RHEL-64908
  - Allow rpcd read network sysctls
  Resolves: RHEL-64737
  - Label all semanage store files in /etc as semanage_store_t
  Resolves: RHEL-65864
* Tue Oct 29 2024 Troy Dawson <tdawson@redhat.com> - 40.13.12-2
  - Bump release for October 2024 mass rebuild:
    Resolves: RHEL-64018
* Thu Oct 24 2024 Zdenek Pytela <zpytela@redhat.com> - 40.13.12-1
  - Dontaudit subscription manager setfscreate and read file contexts
  Resolves: RHEL-58009
  - Allow the sysadm user use the secretmem API
  Resolves: RHEL-40953
  - Allow sudodomain list files in /var
  Resolves: RHEL-58068
  - Allow gnome-remote-desktop watch /etc directory
  Resolves: RHEL-35877
  - Allow journalctl connect to systemd-userdbd over a unix socket
  Resolves: RHEL-58072
  - systemd: allow sys_admin capability for systemd_notify_t
  Resolves: RHEL-58072
  - Allow some confined users send to lldpad over a unix dgram socket
  Resolves: RHEL-61634
  - Allow lldpad send to sysadm_t over a unix dgram socket
  Resolves: RHEL-61634
  - Allow lldpd connect to systemd-machined over a unix socket
  Resolves: RHEL-61634
* Wed Oct 23 2024 Zdenek Pytela <zpytela@redhat.com> - 40.13.11-1
  - Allow ping_t read network sysctls
  Resolves: RHEL-54299
  - Label /usr/lib/node_modules/npm/bin with bin_t
  Resolves: RHEL-56350
  - Label /run/sssd with sssd_var_run_t
  Resolves: RHEL-57065
  - Allow virtqemud read virtd_t files
  Resolves: RHEL-57713
  - Allow wdmd read hardware state information
  Resolves: RHEL-57982
  - Allow wdmd list the contents of the sysfs directories
  Resolves: RHEL-57982
  - Label /etc/sysctl.d and /run/sysctl.d with system_conf_t
  Resolves: RHEL-58380
  - Allow dirsrv read network sysctls
  Resolves: RHEL-58381
  - Allow lldpad create and use netlink_generic_socket
  Resolves: RHEL-61634
  - Allow unconfined_t execute kmod in the kmod domain
  Resolves: RHEL-61755
  - Confine the pcm service
  Resolves: RHEL-52838
  - Allow iio-sensor-proxy the bpf capability
  Resolves: RHEL-62355
  - Confine iio-sensor-proxy
  Resolves: RHEL-62355
* Wed Oct 16 2024 Zdenek Pytela <zpytela@redhat.com> - 40.13.10-1
  - Confine gnome-remote-desktop
  Resolves: RHEL-35877
  - Allow virtqemud get attributes of a tmpfs filesystem
  Resolves: RHEL-40855
  - Allow virtqemud get attributes of cifs files
  Resolves: RHEL-40855
  - Allow virtqemud get attributes of filesystems with extended attributes
  Resolves: RHEL-39668
  - Allow virtqemud get attributes of NFS filesystems
  Resolves: RHEL-40855
  - Add support for secretmem anon inode
  Resolves: RHEL-40953
  - Allow systemd-sleep read raw disk data
  Resolves: RHEL-49600
  - Allow systemd-hwdb send messages to kernel unix datagram sockets
  Resolves: RHEL-50810
  - Label /run/modprobe.d with modules_conf_t
  Resolves: RHEL-54591
  - Allow setsebool_t relabel selinux data files
  Resolves: RHEL-55412
  - Don't audit crontab_domain write attempts to user home
  Resolves: RHEL-56349
  - Differentiate between staff and sysadm when executing crontab with sudo
  Resolves: RHEL-56349
  - Add crontab_admin_domtrans interface
  Resolves: RHEL-56349
  - Add crontab_domtrans interface
  Resolves: RHEL-56349
  - Allow boothd connect to kernel over a unix socket
  Resolves: RHEL-58060
  - Fix label of pseudoterminals created from sudodomain
  Resolves: RHEL-58068
  - systemd: allow systemd_notify_t to send data to kernel_t datagram sockets
  Resolves: RHEL-58072
  - Allow rsyslog read systemd-logind session files
  Resolves: RHEL-40961
  - Label /dev/mmcblk0rpmb character device with removable_device_t
  Resolves: RHEL-55265
  - Label /dev/hfi1_[0-9]+ devices
  Resolves: RHEL-62836
  - Label /dev/papr-sysparm and /dev/papr-vpd
  Resolves: RHEL-56908
  - Support SGX devices
  Resolves: RHEL-62354
  - Suppress semodule's stderr
  Resolves: RHEL-59192
* Mon Aug 26 2024 Zdenek Pytela <zpytela@redhat.com> - 40.13.9-1
  - Allow virtqemud relabelfrom also for file and sock_file
  Resolves: RHEL-49763
  - Allow virtqemud relabel user tmp files and socket files
  Resolves: RHEL-49763
  - Update virtqemud policy for libguestfs usage
  Resolves: RHEL-49763
  - Label /run/libvirt/qemu/channel with virtqemud_var_run_t
  Resolves: RHEL-47274
* Tue Aug 13 2024 Zdenek Pytela <zpytela@redhat.com> - 40.13.8-1
  - Add virt_create_log() and virt_write_log() interfaces
  Resolves: RHEL-47274
  - Update libvirt policy
  Resolves: RHEL-45464
  Resolves: RHEL-49763
  - Allow svirt_tcg_t map svirt_image_t files
  Resolves: RHEL-47274
  - Allow svirt_tcg_t read vm sysctls
  Resolves: RHEL-47274
  - Additional updates stalld policy for bpf usage
  Resolves: RHEL-50356
* Thu Aug 08 2024 Zdenek Pytela <zpytela@redhat.com> - 40.13.7-1
  - Add the swtpm.if interface file for interactions with other domains
  Resolves: RHEL-47274
  - Allow virtproxyd create and use its private tmp files
  Resolves: RHEL-40499
  - Allow virtproxyd read network state
  Resolves: RHEL-40499
  - Allow virtqemud domain transition on swtpm execution
  Resolves: RHEL-47274
  Resolves: RHEL-49763
  - Allow virtqemud relabel virt_var_run_t directories
  Resolves: RHEL-47274
  Resolves: RHEL-45464
  Resolves: RHEL-49763
  - Allow virtqemud domain transition on passt execution
  Resolves: RHEL-45464
  - Allow virt_driver_domain create and use log files in /var/log
  Resolves: RHEL-40239
  - Allow virt_driver_domain connect to systemd-userdbd over a unix socket
  Resolves: RHEL-44932
  Resolves: RHEL-44898
  - Update stalld policy for bpf usage
  Resolves: RHEL-50356
  - Allow boothd connect to systemd-userdbd over a unix socket
  Resolves: RHEL-45907
  - Allow linuxptp configure phc2sys and chronyd over a unix domain socket
  Resolves: RHEL-46011
  - Allow systemd-machined manage runtime sockets
  Resolves: RHEL-49567
  - Allow ip command write to ipsec's logs
  Resolves: RHEL-41222
  - Allow init_t nnp domain transition to firewalld_t
  Resolves: RHEL-52481
  - Update qatlib policy for v24.02 with new features
  Resolves: RHEL-50377
  - Allow postfix_domain map postfix_etc_t files
  Resolves: RHEL-46327

Files

/etc/selinux
/etc/selinux/config
/etc/sysconfig/selinux
/usr/lib/rpm/macros.d/macros.selinux-policy
/usr/lib/systemd/system/selinux-check-proper-disable.service
/usr/lib/tmpfiles.d/selinux-policy.conf
/usr/libexec/selinux/binsbin-convert.sh
/usr/libexec/selinux/varrun-convert.sh
/usr/share/licenses/selinux-policy
/usr/share/licenses/selinux-policy/COPYING
/usr/share/selinux
/usr/share/selinux/devel
/usr/share/selinux/devel/include
/usr/share/selinux/devel/include/distributed
/usr/share/selinux/packages
/usr/share/selinux/packages/minimum
/usr/share/selinux/packages/mls
/usr/share/selinux/packages/targeted


Generated by rpm2html 1.8.1

Fabrice Bellet, Tue Aug 11 21:45:40 2026