
За сутки в списке рассылки linux-cve-announce опубликовали 432 новых отчёта об уязвимостях безопасности в ядре Linux (1, 2). Всем инцидентам присвоены CVE-идентификаторы, включая уязвимость Frag Gap, для которой подготовлен рабочий эксплойт, позволяющий непривилегированному локальному пользователю получить права root в системе.

Сопровождающий разработчик стабильной ветки ядра Linux Грег Кроа‑Хартман (Greg Kroah‑Hartman) пояснил, что публикация одним днём сразу более 400 объявлений об уязвимостях произошла из-за проведённой ранее работой по разбору накопившихся сообщений о проблемах, которые не были сразу рассмотрены из-за стечения обстоятельств, например, нескольких недель отпусков и конференций. По оценке Кроа‑Хартман, повышенная активность выявления уязвимостей, возникшая благодаря ИИ, последнее время усиливается и продлится ещё как минимум 18 месяцев. При нынешнем ритме реализовать отслеживание отдельных проблем своими силами в команде Linux оказалось достаточно сложно. Кроа‑Хартман порекомендовал пользователям положиться на сообщество, поддерживающие дистрибутивы, и оперативно устанавливать все появляющиеся обновления и патчи к ним.
«Программное обеспечение никогда не создавалось для идеальной безопасности, и этот выбор теперь нас настигает», — также Кроа‑Хартман процентировал Халвара Флейка по этой ситуации после заявления в сообществе, что теперь стало невозможно пытаться приоритизировать отдельные изменения ядра в ручную.

Ранее Кроа‑Хартман сообщил, что за первые 6 месяцев 2026 года в ядре Linux было выявлено 2308 уязвимостей, которым присвоены отдельные CVE‑идентификаторы. Согласно пояснению Кроа‑Хартмана, ядро Linux поднялось со второго на первое место по числу присвоенных CVE‑идентификаторов среди производителей ПО.

