Ядро Linux приближается к 2000 уязвимостей на релиз – мейнтейнеры не справляются с потоком CVE от ИИ
Количество исправленных уязвимостей в каждом релизе ядра Linux вплотную подошло к отметке в 2000, тогда как на протяжении большей части эпохи Linux 6.x показатель держался в районе 500. Причина роста не в падении качества кода, а в массовом применении ИИ и больших языковых моделей для анализа исходников операционной системы.
На тренд обратил внимание мейнтейнер стабильной ветки Грег Кроа-Хартман, опубликовавший слайд из будущей презентации для конференции Kernel Recipes 2026. Об этом 28 августа сообщило издание Phoronix. Согласно графику, счётчик CVE перевалил за 1000 с выходом Linux 7.0 и превысил 1500 в Linux 7.2, а при сохранении динамики Linux 7.3 может пробить планку в 2000.
Объект изучения впечатляет сам по себе – за 35 лет существования Linux дерево исходников разрослось до более чем 40 миллионов строк кода. Автоматические инструменты способны прочёсывать самые малоизвестные участки, к которым люди практически не возвращаются годами, и иногда действительно находят проблемные места. В записях CVE за этот год уже прямо указано, что часть уязвимостей обнаружил статический анализ с помощью ИИ, а затем их подтвердила служба Intel Product Security.
Проблема в другом – значительная часть находок оказывается малозначительными уязвимостями в редко используемом коде драйверов, сомнительными патчами или откровенными галлюцинациями модели. Разбирать этот поток и отделять полезную работу от шума приходится живым мейнтейнерам.
Масштаб нагрузки описал мейнтейнер сетевой подсистемы Якуб Кицинский. В пул-реквесте для Linux 7.3 он оценил, что от трети до половины из 648 патчей net-next, обработанных за цикл, выглядели как низкоприоритетные исправления, чистки или уточнения, порождённые ИИ.
Якуб Кицинский, мейнтейнер сетевой подсистемы ядра Linux:
Мы полностью перегружены.
Поток отчётов заставил разработчиков пересмотреть отношение к древнему коду. В апреле Эндрю Ланн предложил удалить около 28 000 строк устаревших сетевых драйверов для оборудования эпохи ISA и PCMCIA. Раньше такой код почти не требовал внимания из-за отсутствия пользователей, но ИИ-анализаторы и фаззеры начали находить в нём дефекты, которые мейнтейнеры обязаны расследовать и чинить независимо от того, работает ли это железо хоть у кого-нибудь.
В Linux 7.3 из состава ядра убирают старый код драйверов SGI и IBM. Похожая судьба ждёт и другие древние компоненты, чья ценность для совместимости больше не оправдывает возросшую стоимость сопровождения. Драйвер файловой системы FreeVxFS удалили после того, как его мейнтейнер заявил, что код многолетней давности превратился в основном в пищу для автоматических баг-чекеров.
При этом сообщество ядра не отвергает ИИ как таковой. Сам Кроа-Хартман успешно применял локально запускаемые инструменты фаззинга с ИИ-поддержкой и находил с их помощью ошибки в ядре. Спорным моментом остаётся именно непроверенный вывод модели, который сваливают на людей для верификации.
Недавно Кроа-Хартман запретил патчи, сгенерированные языковыми моделями, в подсистеме staging, сделав исключение лишь для настоящих исправлений безопасности. Обновлённые рекомендации для разработчиков ядра также предупреждают, что отчёты от ИИ, отправленные без человеческой проверки, впустую расходуют время мейнтейнеров.
- Valve оплачивает работу 100 разработчиков в других компаниях ради игр на Linux
- Linux-геймеры наконец получили аналог NVIDIA Reflex 2 на видеокартах AMD и Intel благодаря открытому Vulkan-слою
- Python-скрипт размером 732 байта даёт root-доступ почти ко всем дистрибутивам Linux с 2017 года