LINUX.ORG.RU

За 31 час разработчики Linux опубликовали 432 сообщения об уязвимостях ядра

 , , ,


0

2

В списке рассылки linux-cve-announce за период с 09:09 19 июля до 16:27 20 июля 2026 года было опубликовано 432 сообщения об уязвимостях в ядре Linux. Записи получили отдельные идентификаторы CVE и появились в открытом архиве рассылки.

На необычно крупную партию объявлений обратил внимание специалист по безопасности Ян Шауманн. В сообщении для списка oss-security он отметил, что такой поток показывает практическую невозможность вручную оценивать и расставлять приоритеты для каждого отдельного исправления ядра. В качестве наиболее надёжного подхода он назвал регулярное обновление всего парка систем, признав, однако, что в реальной инфраструктуре это не всегда легко осуществить. Исходное обсуждение опубликовано на Openwall.

Сопровождающий стабильные ветки Linux Грег Кроа-Хартман объяснил, что сотни записей не относятся к проблемам, обнаруженным одновременно. Они несколько недель ожидали проверки, а очередь накопилась из-за шести недель конференций и отпусков. Разработчик воспользовался выходными, чтобы разобрать значительную часть отложенных заявок: «Все они ожидали рассмотрения неделями», — пояснил Кроа-Хартман.

Большое количество CVE также не означает появления сразу 432 критических или пригодных для эксплуатации уязвимостей. Согласно официальному описанию процесса, команда Linux намеренно действует осторожно и присваивает идентификаторы потенциально значимым для безопасности исправлениям. Из-за положения ядра в системе почти любая ошибка при определённых условиях может повлиять на безопасность, хотя возможность её эксплуатации часто неочевидна. Кроме того, автоматическое присвоение CVE обычно производится уже после появления исправления в поддерживаемой стабильной ветке.

Кроа-Хартман рекомендует не ждать появления у отдельной уязвимости громкого названия или логотипа, а своевременно устанавливать обновления ядра от разработчиков используемого дистрибутива. Организации, собирающие собственное ядро, могут автоматически сопоставлять затронутые CVE файлы с реально включёнными компонентами. По его оценке, для обычной системы это позволяет сократить требующий внимания список примерно до 10% от общего числа записей. Разработчик также предупредил, что количество найденных при помощи больших языковых моделей ошибок продолжит расти и напряжённый период может продлиться ещё не менее 18 месяцев.

Среди опубликованных проблем оказалась Frag Gap, получившая идентификатор CVE-2026-53362. Ошибка в механизме формирования UDPv6-пакетов позволяет записать 15 байт за пределами выделенного буфера skb_shared_info. Исследователь продемонстрировал цепочку эксплуатации, при которой локальный непривилегированный пользователь получает возможность перезаписать физическую память и запустить вспомогательный процесс с правами root. Для атаки требуется ядро с включённой поддержкой IPv6; техническое описание и рабочий код эксплуатации опубликованы автором исследования. Уязвимость уже исправлена в ядре.

За первые шесть месяцев 2026 года ядро Linux получило около 2308 CVE. По опубликованной Кроа-Хартманом статистике, это вывело Linux на первое место по количеству записей среди производителей и продуктов. Однако прямое сравнение с коммерческими разработчиками некорректно: команда ядра старается регистрировать все потенциально значимые исправления, тогда как некоторые компании сообщают преимущественно о проблемах с высокой оценкой опасности.

>>> Источник

★★★★★

Проверено: hobbit ()
Последнее исправление: hobbit (всего исправлений: 1)

За 31 час

всю ночь не спали

unclestephen ★★★★★
() автор топика
Ответ на: комментарий от iron

В самом деле - курам насмех. Вот смотрите как надо искать.

Lucky ★★
()

А помните, а помните, как раньше раз в месяц читали про какую-то одну ошибку в ядре и такие: РЕШЕТООО.

thesis ★★★★★
()
Последнее исправление: thesis (всего исправлений: 1)
Ответ на: комментарий от thesis

CVE в ядре это не ошибка, а качественно задокументированная возможность.

Lucky ★★
()
Ответ на: комментарий от iron

А некоторые смеялись когда во фрахе нашли 13 уязвимостей…

Так теперь ещё больше поводов посмеяться, не?

CrX ★★★★★
()

интересно было бы прочитать про инфрастуктуру, где ИИ пыталась бы этими ошибками воспользоваться, для понимания их критичности.

gagarin0
()

Во диды раньше кодили на сях, одна уязвимость в сто лет была. А щас молодёжь на модных языках, что ни день,то сотни уязвимостей.

(Для тех кто в юмор не понимает, это шутка, можно смеяться)

yvv1 ★★
()
Ответ на: комментарий от CrX

Ага. Даже интересно, еще сотен пять-семь найдут? Если решат поискать.
Или токенов у команды фряшки нет, а Линусу в качестве рекламы дали безлимит на поиск «уязвимостей» в наличии зарезервированных полей или «неправильного» выравнивания структур?

DzenPython
()
Последнее исправление: DzenPython (всего исправлений: 1)
Ответ на: комментарий от DzenPython

Даже интересно, еще сотен пять-семь найдут?

Прикалываешься? Конечно найдут. Вопрос только за какое время.

CrX ★★★★★
()
Ответ на: комментарий от CrX

Прикалываюсь, потому, что точно знаю, что найдут.
Токенов дадут - за те же сутки и набьют, намолотят. Правда, интересно, сколько под коврик уйдет, а сколько опубликуют. Это же не линукс, где числа у линуксовых CVE - это как наклейка на китайском балдёжнике: написано, что «ULТРа3BYYK 5000 ВаттЫ», а по факту ватт 50 и то, не точно.

Плохо другое - опять с полгода на опеннет хоть не заходи, там будет шоу «Макаки Туш» от анонимов. Пришло ли время сюда перебазироваться?

DzenPython
()
Ответ на: комментарий от CrX

Конечно найдут.

Ну их ИИшка нарыла, но они все равно исчерпаемы. Ну и судя по предыдущим темам, основная масса найденого в каком-то старье или маргинальщине.

goingUp ★★★★★
()
Ответ на: комментарий от CrX

Судя по цитате в новости, говорят про 1,5 года поисков, потом может и за BSD кто возьмется…

unclestephen ★★★★★
() автор топика
Ответ на: комментарий от gagarin0

ну тут проскочила новостя что ИИ случайно, попутно, сама того не желаю хакнула соседнюю систему….
мож аккурат это оно и есть ??

pfg ★★★★★
()
Ответ на: комментарий от pfg

Реклама: Сёма Альтман посмотрел на рекламную кампанию антропиков с их позиционированием Мифососов как ультраопасных моЙшин смерДи, которые разве что из экрана не вылезут и не прокинут лично тебя (да, лично тебя, читающий это юзер!) через бедро, как буратуха-буратцуха, и решил. Не списывать, но слизать в точности. Вместо забрасывания потенциального клиента подробностями «про свадьбу» - имитация максимально технического отчёта о инциденте. Даже хаггис-лицо для этого привлёк, молодец. Правда, прокололся дядя, на том, что подобные инциденты обычно скрываются до последнего, беллинг-кэты вылетают пулей на мороз, а специально обученные стрелочники уже готовы принимать порицание, если не удастся замять в =НУ БЫЛО И БЫЛО=, но кому какое дело, если реклама зашла лучше?

DzenPython
()

Так, а фиксить-то их успевают?

imul ★★★★★
()

Очередной нейрослоп?

gns ★★★★★
()
Ответ на: комментарий от thesis

Я помню это [1]:

It makes «heroes» out of security people, as if the people who don't just 
fix normal bugs aren't as important.

In fact, all the boring normal bugs are _way_ more important, just because 
there's a lot more of them. I don't think some spectacular security hole 
should be glorified or cared about as being any more «special» than a 
random spectacular crash due to bad locking.

[1]: https://lkml.org/lkml/2008/7/15/296

kaldeon ★★
()
Ответ на: комментарий от yvv1

Шутка шуткой, а деды никогда не имели дело с системой, которую натягивают на всё, что можно и нельзя, от часов до космических станций. Такого разнообразия в диверсити тоже не было, как сейчас, чтобы не дай бог чего не сказать лишнего по отношению к одной из 100500 групп альтернативных. Не буду углубляться в политоту, но думаю, что деды (если скажем 70е брать), не жили в таком шизофренической мире, как сейчас. У них жизнь и работа были более размеренные, во всяком случае, правила были понятны.

seiken ★★★★★
()
Ответ на: комментарий от kaldeon

Ооо, мастурбатинг манкиз, как же, как же, помним.

thesis ★★★★★
()
Ответ на: комментарий от askh

Такими темпами все ошибки исправят.

и наделают еще больше

sunjob ★★★★★
()
Ответ на: комментарий от DzenPython

бобёр, ты выдыхай !! выдыхай бобер, слышишь, а то совсем улетишь !! :)

pfg ★★★★★
()

Прям-таки стахановскими темпами работают товарищи. Даешь мильон уязвимостей за пятилетку!

PantalonSeptRoubles
()

Чем лучше решето, тем лучше промывается крупа (множество дистрибутивов) линукса.

Desmond_Hume ★★★★★
()

Интересно, если взять две ИИшницы, одну заставить искать баги в ядре, вторую - фиксить. Насколько приблизится тепловая смерть вселенной?

bdrbt
()

Новость, написанная с помощью ИИ, про дыры, найденные с помощью ИИ, потому что ИИ-бот не заметил ветку на форуме, а приказ хозяина фармить карму никто не отменял. Сносите нафик.

zabbal ★★★☆☆
()

Ну находят они уязвимости? А кто сказал что это эксплуатируемые?) Баги и лаги везде сыскать можно. Это не значит, что кто-то сразу «о дверь открыта!» И сломает Линукс. В основном винда под ударом.

REDDERa
()

Вы мне главное скажите, насколько упадёт производительность ядра теперь?

А второе - а российские редосы и астры, которые из себя все фстэканые, в них эти дыры кто-то латал? Искал хоть? Или безопасностью российских дистрибутивов опять американцы занимаются? :)) хотя теперь уже ИИмериканцы

PcheloBiaka
()
Последнее исправление: PcheloBiaka (всего исправлений: 1)
Ответ на: комментарий от kaldeon

Интересный факт: security hole которая была glorified превращается в glory hole.

Playermet
()
Ответ на: комментарий от PcheloBiaka

А второе - а российские редосы и астры, которые из себя все фстэканые, в них эти дыры кто-то латал?

Так ФСТЭК же не про латание дыр.

galanthus
()
Ответ на: комментарий от PcheloBiaka

Не ищут. Но, скорее всего, дешевле просто поменять уже пропатченное ядро в дистре, чем тратить овер-дохрена бабла на ИИшку.

seiken ★★★★★
()
Последнее исправление: seiken (всего исправлений: 1)
Ответ на: комментарий от seiken

У них жизнь и работа были более размеренные, во всяком случае, правила были понятны.

А мне чёта кажется, что тут всё гораздо проще. Просто молодым хипсторам дали иишку поиграться, а они натравили её на то что диды наговнокодили за 50 лет. Вот уязвимости и попёрли тыщами.

yvv1 ★★
()

Помните, были такие NFT? О них точно также из всех щелей вопили. И где они сейчас, эти NFT?

dobro
()

О как… типа несколько недель ошибки копили и значит это не считается за ошибку - так что-ли?

alex-w ★★★★★
()
Ответ на: комментарий от seiken

А чё это не на линукс? Он что, особенный? Иишку на всё подряд натравливать нужно, пусть всем будет стыдно.

yvv1 ★★
()
Для того чтобы оставить комментарий войдите или зарегистрируйтесь.