1 сентября 2026 г.
Нейросети прочёсывают старый код ядра Linux: 432 CVE за двое суток в июле
Счётчик CVE ядра Linux вырос втрое с 2022 года: дыры находят нейросети, и почти все в старом коде.
За 19 и 20 июля команда ядра опубликовала 432 CVE. Ещё сорок с лишним набежало за остаток месяца.
Столько дыр в ядре за двое суток не появилось. Их вычитали в коде, к которому сообщество не возвращалось годами, и вычитали моделями.
Почему уязвимостей стало втрое больше
Ряд по релизам. Linux 6.0 в октябре 2022 набрал около 500 уязвимостей. У версии 7.2, вышедшей 16 августа 2026, их полторы тысячи, а 7.3 подходит к двум тысячам. В ядре 40 млн строк кода.
Грег Кроа-Хартман объясняет рост правилом учёта. CVE получает каждая правка бага в stable, которая подходит под критерий программы, потому что «на уровне, на котором работает ядро Linux, почти любой баг, влияющий на работающую систему, может быть классифицирован как уязвимость».
Мейнтейнеры завалены. Линус Торвальдс 17 мая в анонсе 7.1-rc4 написал, что поток ИИ-репортов сделал security-список почти неуправляемым: разные люди находят одно и то же одними и теми же инструментами.
Якуб Кицински, мейнтейнер сетевой подсистемы, в августе смержил с Паоло Абени 632 патча в net и 648 в net-next. От трети до половины правок net-next он называет низкоприоритетными ИИ-фиксами и чистками. «Мы, разумеется, полностью завалены», пишет он.
Ещё в апреле Эндрю Ланн предложил удалить 28 тыс. строк устаревшего сетевого кода, к которому никто не возвращался годами. Меньше мёртвого кода, меньше поводов для находок.
Что с этим делать
Первоисточник