В минувшие воскресенье и понедельник команда ядра Linux опубликовала сразу 432 новых идентификатора CVE. Такое количество уязвимостей вызвало беспокойство среди участников сообщества, так как практически невозможно вручную оценить сотни проблем и решить, какие патчи нужно устанавливать в первую очередь.
В минувшие воскресенье и понедельник команда ядра Linux опубликовала сразу 432 новых идентификатора CVE. Такое количество уязвимостей вызвало беспокойство среди участников сообщества, так как практически невозможно вручную оценить сотни проблем и решить, какие патчи нужно устанавливать в первую очередь.
В рассылке OSS-SEC архитектор по информационной безопасности Akamai Technologies Ян Шауман (Jan Schaumann) обратил внимание на проблему большого количества уязвимостей в ядре. Он отметил, что система CVE и раньше плохо подходила для отслеживания правок в ядре, которые влияют на безопасность, а нынешняя волна багов наглядно демонстрирует несостоятельность подхода с поштучной приоритизацией проблем.
«Можно попытаться передать весь этот поток LLM и попросить расставить приоритеты. Но если сегодня модель выдаст десяток проблем, а завтра еще 25, особой пользы от этого не будет», — пишет Шауман.
В качестве альтернативы он предложил подождать несколько недель и потом сосредоточиться на тех уязвимостях, которые окажутся действительно опасными. Также Шауман пишет, что можно еженедельно обновлять весь парк Linux-машин, но подчеркивает, что оба эти подхода плохо подойдут крупным организациям.
Эксперт пояснил журналистам издания The Register, что пока единственным разумным решением выглядит автоматическая и регулярная установка всех изменений за определенный период. Однако на практике компании зависят от долгих процессов контроля качества, поэтапного развертывания обновлений и медленных циклов разработки. Кроме того, некоторые контракты на длительную поддержку могут в целом исключать автоматические обновления.
В свою очередь команда nixCraft предполагает, что одной из причин резкого роста количества CVE стал поиск багов с помощью ИИ. Так, еще в мае 2026 года Линус Торвальдс (Linus Torvalds) писал, что рассылка, посвященная безопасности ядра, стала «практически неуправляемой» из-за множества отчетов, подготовленных с помощью ИИ.
Журналисты подчеркивают, что CVE в ядре Linux не обязательно означают критические уязвимости. К примеру, как недавно объяснял старший мейнтейнер Грег Кроа-Хартман (Greg Kroah-Hartman), ядро работает на таком уровне, что почти любой баг, способный повлиять на работающую систему, может быть классифицирован как уязвимость. Разработчики проверяют исправления, попадающие в стабильные ветки, и присваивают CVE каждой проблеме, которая может затрагивать конфиденциальность, целостность или доступность системы.
При этом Кроа-Хартман отмечал, что качество ИИ-отчетов в последние месяцы заметно выросло, и прогнозировал, что в будущем их число и нагрузка на мейнтейнеров продолжат увеличиваться.
Следует отметить, что похожая ситуация с уязвимостями в этом месяце сложилась и у компании Microsoft. В июле 2026 года специалисты Microsoft подготовили рекордное количество патчей для 622 уязвимостей.
В компании прямо связывали рост числа исправлений с применением ИИ для поиска и анализа багов. В частности, эксперты рассказывали, что система MDASH сканирует критически важные бинарники Windows, а несколько ИИ-моделей проверяют потенциальные уязвимости перед ручной верификацией.
| # | Наименование новости | Тональность | Информативность | Дата публикации |
|---|---|---|---|---|
| 1 | Vývojáři linuxového jádra přidělili 432 CVE během dvou dnů | 0 | 19.46 | 23-07-2026 |
| 2 | How Linux Security Teams Spot Vulnerabilities Before CVEs Are Published | 0 | 7 | 14-07-2026 |
| 3 | Yet Another Linux Kernel Vulnerability Discovered | 0 | 8.34 | 27-07-2026 |
| 4 | Новая уязвимость RefluXFS позволяет получить root-права в Linux | 0 | 10.96 | 24-07-2026 |
| 5 | Уязвимость SCTPhantom существовала в коде Linux 18 лет | 0 | 15.03 | 12-08-2026 |
| 6 | Из-за атак малвари разработчики Arch Linux временно запретили передачу AUR-пакетов | 0 | 8.19 | 03-08-2026 |
| 7 | CircleCI Response to CVE-2026-43499 ("GhostLock" Linux kernel vulnerability) | 0 | 8.06 | 09-07-2026 |
| 8 | В Android нашли сотню уязвимостей | 0 | 5 | 30-06-2026 |
| 9 | Число опасных уязвимостей в банковских приложениях за два года выросло в 10 раз | -2 | 7 | 20-04-2026 |