Одна цифра в свежем бюллетене Debian выглядит так, будто ядро Linux внезапно развалилось на части. Проект Debian 29 сентября выпустил DSA-6528-1 для Debian 13 «Trixie»: обновление ядра до версии 6.12.111-1 закрывает проблемы, за которыми в бюллетене перечислены 1 313 идентификаторов CVE. Возможные последствия включают повышение привилегий, отказ в обслуживании и утечки информации.
Масштаб списка не означает, что в Linux 6.12.111 одновременно нашли 1 313 новых критических дыр. Часть проблем появилась в более старых ветках и просто вошла в общий набор исправлений для стабильной версии Debian. Сам идентификатор CVE тоже не говорит, насколько легко эксплуатировать ошибку и затрагивает ли конкретный сервер уязвимый участок ядра.
Причина огромных списков кроется в политике самого Linux. С 2024 года проект выступает центром нумерации CVE и автоматически присваивает номера потенциально опасным исправлениям после их попадания в стабильные ветки. Команда ядра прямо объясняет осторожный подход тем, что последствия ошибки на таком уровне часто становятся понятны уже после исправления.
Из-за такой модели почти любой дефект, способный повлиять на конфиденциальность, целостность или доступность системы, может получить CVE. При этом Linux огромен, а конкретная машина использует лишь часть его кода, поэтому значительная доля записей может вообще не относиться к определённой конфигурации. Разработчики советуют ставить стабильные обновления целиком, а не выбирать отдельные исправления вручную.
Параллельно резко вырос поток ошибок, которые помогают искать большие языковые модели и специализированные ИИ-агенты. Весной сопровождающие Linux уже жаловались на лавину автоматически подготовленных отчётов, хотя качество таких находок заметно выросло. Недавно Canonical из-за общего ускорения потока CVE решила чаще обновлять стабильные ядра Ubuntu.
Схожий эффект был заметен летом, когда команда Linux опубликовала около 440 CVE всего за 48 часов. Тогда всплеск тоже не означал появление сотен новых атакуемых дыр за два дня: номера получили уже исправленные дефекты из нескольких стабильных веток. ИИ ускоряет поиск, но большая цифра складывается также из правил учёта и темпа разработки ядра.
Для Debian 13 практический вывод проще громкой статистики. Исправления вошли в linux 6.12.111-1, а Debian рекомендует обновить пакеты ядра. Проект не связывает весь список из 1 313 CVE с реальными атаками и не утверждает, что каждую проблему нашёл ИИ. Рекордный бюллетень скорее показывает, насколько быстро меняется сама система поиска и учёта ошибок в Linux.
