Ядрото на Linux: към 2000 уязвимости на издание

Броят на регистрираните уязвимости в ядрото на Linux е нараснал четирикратно за малко повече от година и вече опира в 2000 на всяко издание. Данните са на Грег Кроа-Хартман, който ги представи като предварителна извадка преди конференцията Kernel Recipes 2026 в Париж (21–23 септември), а Phoronix ги публикува на 28 август. Причината според самия него е проста: AI модели претърсват 40-те милиона реда код на ядрото и намират неща, до които никой досега не е стигал.
Числата
Кривата е рязка и лесна за проследяване. От Linux 6.9 до 6.19 средният брой поправени CVE на издание е бил около 500. От версия 7.0 нататък е трайно над 1000. При 7.2 границата от 1500 вече е премината, а 7.3 — още в rc1 фазата — се движи към 2000.
За сравнение, статистиката за първото полугодие на 2026 г. нарежда Linux начело на всички класации по брой CVE: 2308 записа срещу 1752 за Google и 843 за Microsoft. Самият Кроа-Хартман коментира това в социалната мрежа на kernel.org на 3 юли с типичната си доза ирония — че трябва да пренапише презентацията си, в която твърди, че ядрото е на второ място, „защото това отдавна не е така“.
Важната уговорка: Linux е собствен CNA (орган, който сам издава CVE номера) от 2024 г. и по принцип регистрира всеки дефект, който може да засегне работеща система. Apple и Microsoft публикуват предимно тежките случаи. Затова и голяма част от новите записи са с ниска реална тежест и се отнасят до стари или екзотични драйвери, които почти никой не използва.
Уикендът с 432 CVE
Мащабът стана видим за широката публика през юли. На 19 и 20 юли екипът на ядрото публикува 432 CVE за два дни — рекорд, за който писа The Register.
Реакцията в пощенския списък oss-sec дойде от Ян Шауман, главен архитект по информационна сигурност в Akamai. Според него „този порой показва, че не е реалистично да се опитваш да приоритизираш отделните промени в ядрото“, а единственият разумен подход остава автоматичното редовно обновяване. Признанието му е още по-показателно: „Не съм сигурен какво да правим оттук нататък.“
За корпоративните екипи по сигурност това е практически проблем. Когато на седмица излизат стотици записа, ръчният анализ „засяга ли ни този CVE“ спира да работи и остава само дисциплината на редовните ъпдейти.
Проблемът не е лошият AI, а добрият
Поддръжниците са категорични, че затрудненията не идват от боклучави автоматични доклади. Идват от дублирането.
Снимка: Krd / Wikimedia Commons, CC BY-SA
През май 2026 Линус Торвалдс описа частния списък за сигурност като „почти напълно неуправляем“ в бележките към Linux 7.1-rc4. Обяснението е, че различни хора пускат едни и същи AI инструменти върху един и същ код, намират едни и същи дефекти и ги подават независимо един от друг — без никаква възможност да видят, че някой вече го е направил.
Динамиката на потока говори сама: преди две години списъкът е получавал по 2–3 доклада седмично, миналата година — около 10 седмично, а през 2026 г. вече по 5 до 10 на ден. Времето на поддръжниците отива в административен триаж, а не в писане на поправки.
Какво промени проектът
След Maintainers Summit 2025 и работата на Саша Левин ядрото прие изрични правила за доклади, направени с помощта на AI. Изискват се кратко описание на човешки език, тестван репродуцер, доказателство, че подателят наистина разбира какво изпраща, както и коректно посочване на авторството с етикета Assisted-by и на лиценза, като Signed-off-by остава задължение само на човека подател.
Промени се и маршрутът: уязвимостите, открити с AI, вече отиват публично при поддръжниците на съответната подсистема, вместо да задръстват частния списък. Кодът, писан с помощта на AI, остава разрешен — забранено е само механичното изсипване на непроверени резултати.
Какво следва
Мнозина очакват вълната да се изглади, след като инструментите изчистят натрупания дълг в старите драйвери. Дотогава числото „2000 CVE на издание“ ще изглежда страшно, без непременно да означава, че Linux е станал по-несигурен — по-скоро че е по-прозрачен от почти всички останали.
Тенденцията обаче е по-широка от ядрото: същите автоматични агенти вече се използват и от другата страна, а кражбите на сесии в AI услугите показват колко бързо инструментът сменя посоката си. Подробностите и пълните графики Кроа-Хартман ще покаже в Париж след три седмици.
Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.
Предпочитан източник в Google