Ядро Linux приближается к 2000 CVE на релиз — виноваты нейросети

· Linux и open source
С распространением LLM, анализирующих исходный код ядра Linux, число исправляемых уязвимостей на релиз выросло вчетверо. Грег Кроа-Хартман показал слайд к своему докладу на Kernel Recipes 2026.

cover.svg

Число CVE, исправляемых в каждом релизе ядра Linux, стремительно растёт — и главной причиной называют искусственный интеллект. Если раньше на релиз приходилось около 500 устранённых уязвимостей, то теперь эта цифра приближается к 2000, и не исключено, что порог будет преодолён уже в Linux 7.3.

Накануне конференции Kernel Recipes 2026, которая пройдёт в Париже с 21 по 23 сентября, Грег Кроа-Хартман поделился анонсом своего будущего доклада. На опубликованном слайде показана динамика CVE по релизам — от свежего Linux 7.2 и назад до Linux 6.9. В диапазоне от 6.9 до 6.19 в среднем исправлялось около 500 уязвимостей на релиз, тогда как начиная с Linux 7.0 счёт пошёл на тысячи. Очередной скачок произошёл в Linux 7.2, где планка перевалила за 1500. Если генеративный ИИ продолжит в том же духе, преодоление отметки в 2000 — вопрос ближайшего времени.

Много кода — много находок

При объёме исходного дерева ядра примерно в 40 миллионов строк простора для поиска у языковых моделей более чем достаточно. Утешает то, что подавляющее большинство обнаруженных проблем относится к низкому приоритету и прячется в старом или малоизвестном коде драйверов, поэтому реальные последствия чаще всего минимальны.

У этой волны есть и обратная сторона: избыточные сообщения об ошибках и мнимых уязвимостях в эпоху ИИ стали заметной нагрузкой. Впрочем, тот же поток в этом году подтолкнул разработчиков к массовой чистке устаревшего кода ядра — от старых драйверов избавляются в том числе и потому, что поддерживать их и разбирать поступающие по ним отчёты становится невыгодно.

Таким образом, рост числа CVE отражает не столько ухудшение качества ядра, сколько новую реальность: автоматический аудит стал дешёвым и массовым, а вместе с ним изменился и сам масштаб того, что теперь принято фиксировать и исправлять.


Источник: Phoronix

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.