Ядро Linux приближается к 2000 уязвимостей на релиз – мейнтейнеры не справляются с потоком CVE от ИИ

Количество исправленных уязвимостей в каждом релизе ядра Linux вплотную подошло к отметке в 2000, тогда как на протяжении большей части эпохи Linux 6.x показатель держался в районе 500. Причина роста не в падении качества кода, а в массовом применении ИИ и больших языковых моделей для анализа исходников операционной системы.

На тренд обратил внимание мейнтейнер стабильной ветки Грег Кроа-Хартман, опубликовавший слайд из будущей презентации для конференции Kernel Recipes 2026. Об этом 28 августа сообщило издание Phoronix. Согласно графику, счётчик CVE перевалил за 1000 с выходом Linux 7.0 и превысил 1500 в Linux 7.2, а при сохранении динамики Linux 7.3 может пробить планку в 2000.

Объект изучения впечатляет сам по себе – за 35 лет существования Linux дерево исходников разрослось до более чем 40 миллионов строк кода. Автоматические инструменты способны прочёсывать самые малоизвестные участки, к которым люди практически не возвращаются годами, и иногда действительно находят проблемные места. В записях CVE за этот год уже прямо указано, что часть уязвимостей обнаружил статический анализ с помощью ИИ, а затем их подтвердила служба Intel Product Security.

Проблема в другом – значительная часть находок оказывается малозначительными уязвимостями в редко используемом коде драйверов, сомнительными патчами или откровенными галлюцинациями модели. Разбирать этот поток и отделять полезную работу от шума приходится живым мейнтейнерам.

Масштаб нагрузки описал мейнтейнер сетевой подсистемы Якуб Кицинский. В пул-реквесте для Linux 7.3 он оценил, что от трети до половины из 648 патчей net-next, обработанных за цикл, выглядели как низкоприоритетные исправления, чистки или уточнения, порождённые ИИ.

Якуб Кицинский, мейнтейнер сетевой подсистемы ядра Linux:

Мы полностью перегружены.

Поток отчётов заставил разработчиков пересмотреть отношение к древнему коду. В апреле Эндрю Ланн предложил удалить около 28 000 строк устаревших сетевых драйверов для оборудования эпохи ISA и PCMCIA. Раньше такой код почти не требовал внимания из-за отсутствия пользователей, но ИИ-анализаторы и фаззеры начали находить в нём дефекты, которые мейнтейнеры обязаны расследовать и чинить независимо от того, работает ли это железо хоть у кого-нибудь.

В Linux 7.3 из состава ядра убирают старый код драйверов SGI и IBM. Похожая судьба ждёт и другие древние компоненты, чья ценность для совместимости больше не оправдывает возросшую стоимость сопровождения. Драйвер файловой системы FreeVxFS удалили после того, как его мейнтейнер заявил, что код многолетней давности превратился в основном в пищу для автоматических баг-чекеров.

При этом сообщество ядра не отвергает ИИ как таковой. Сам Кроа-Хартман успешно применял локально запускаемые инструменты фаззинга с ИИ-поддержкой и находил с их помощью ошибки в ядре. Спорным моментом остаётся именно непроверенный вывод модели, который сваливают на людей для верификации.

Недавно Кроа-Хартман запретил патчи, сгенерированные языковыми моделями, в подсистеме staging, сделав исключение лишь для настоящих исправлений безопасности. Обновлённые рекомендации для разработчиков ядра также предупреждают, что отчёты от ИИ, отправленные без человеческой проверки, впустую расходуют время мейнтейнеров.

Больше статей на Shazoo
Тэги:

Об авторе

Эксперт по Fallout
Главный редактор
Более 16 лет в индустрии освещения видеоигр, кино, сериалов, науки и техники. Особенно разбираюсь в серии Fallout, ценитель The Elder Scrolls. Поклонник Arcanum и Fallout Tactics. Больше всего играю в Civilization, Old World и градостроители. Изучаю ИИ и загадки космоса.