Исследования1 сентября 2026 г., 13:17 МСК🤖 Auto

Linux Kernel: 2000 уязвимостей за релиз из-за ИИ. Разработчики в шоке

Количество CVE в релизах Linux ядра приближается к 2000. ИИ-сканеры находят баги в 40 млн строк кода, но большинство — ложные срабатывания, перегружая мейнтейнеров.

Баннер новости 6487

Рекордное число уязвимостей: от 500 до 2000 CVE

Количество исправленных уязвимостей (CVE) в релизах Linux ядра стремительно растет. Если в эпоху Linux 6.x этот показатель стабильно держался на уровне ~500, то с выходом Linux 7.0 он превысил 1000, а с Linux 7.2 — 1500. По прогнозам, релиз Linux 7.3 может преодолеть отметку в 2000 CVE.

Причина не в ухудшении безопасности, а в масштабном использовании ИИ-инструментов для статического анализа. Исходный код ядра, накопленный за 35 лет, превышает 40 миллионов строк. ИИ-агенты сканируют эти объемы, находя дефекты, которые люди могли бы пропустить, но также генерируя огромный объем шума.

Проблема «шума»: ИИ vs. Мейнтейнеры

Разработчики ядра столкнулись с критической перегрузкой. Jakub Kicinski, мейнтейнер сетевой подсистемы, заявил, что в цикле разработки Linux 7.3 от 33% до 50% из 648 патчей net-next были низкого приоритета, вызваны ИИ или требовали лишь уточнений. Его формулировка — "We are completely overwhelmed" (мы полностью перегружены) — отражает общее настроение сообщества.

Многие найденные ИИ уязвимости находятся в устаревшем коде драйверов, который практически не используется. Тем не менее, мейнтейнеры обязаны проверять каждый отчет, что отвлекает ресурсы от критически важных задач.

Решение: Удаление legacy-кода и борьба ИИ с ИИ

В ответ на проблему сообщество Linux начало массово удалять старый код. В апреле разработчик Andrew Lunn предложил удалить 28 000 строк устаревшего сетевого кода (ISA/PCMCIA). В Linux 7.3 уже удалены драйверы SGI и IBM, а также файловая система FreeVxFS, так как их поддержка стала невыгодной из-за ложных срабатываний ИИ.

Грег Кроа-Хартман (Greg Kroah-Hartman) ввел строгие правила: патчи, сгенерированные LLM, запрещены в staging-подсистеме, кроме случаев реальных уязвимостей. Команда также начала использовать собственные передовые ИИ-модели для фильтрации ложных результатов и проверки патчей.

Динамика роста CVE в релизах Linux

Версия ядра Количество CVE (прибл.) Примечание
Linux 6.x (эпоха) ~500 Стабильный уровень до массового внедрения ИИ-сканирования
Linux 7.0 > 1 000 Первый скачок после активизации ИИ-агентов
Linux 7.2 > 1 500 Продолжение тренда роста
Linux 7.3 (прогноз) > 2 000 Текущая траектория роста; релиз уже в стадии тестирования (rc1 от 30.08)

Что дальше?

Linux 7.3-rc1 был выпущен Линусом Торвальдсом 30 августа. На конференции Kernel Recipes 2026 (21–23 сентября в Париже) Грег Кроа-Хартман планирует обсудить стратегию интеграции ИИ в процесс разработки, чтобы превратить его из источника проблем в инструмент помощи, а не перегрузки.

Источник: Tom's Hardware ↗