Debian stopft hunderte Sicherheitslücken im Linux-Kernel
Several vulnerabilities have been discovered in the Linux kernel
Debian hat das Security Advisory DSA-6528-1 veröffentlicht, das eine Vielzahl von Schwachstellen im Linux-Kernel adressiert. Die Lücken könnten zu Privilegienausweitung, Denial-of-Service oder Informationslecks führen. Für die stabile Distribution trixie steht das aktualisierte Kernel-Paket in Version 6.12.111-1 bereit. Nutzer werden dringend gebeten, ihre Systeme zu aktualisieren.
Several vulnerabilities have been discovered in the Linux kernel that may lead to a privilege escalation, denial of service or information leaks.
- boutell
Ich leite ein viel, viel kleineres Open-Source-Projekt. Seit der November-Singularität sehen wir mindestens sechs verantwortungsvoll gemeldete Sicherheitshinweise pro Monat. Im letzten Monat hatten wir jedoch 22 einzigartige Sicherheitshinweise. Unser Projekt wurde von Anfang an unter Einhaltung der OWASP Top Ten Guidelines und anderer Best Practices entwickelt. Aber Software ist schwierig und KI ist gründlich.
Jeden Monat beheben wir sie alle in unserem monatlichen Wartungsrelease und veröffentlichen sie zu diesem Zeitpunkt. Wir bekämpfen KI mit KI und prüfen natürlich manuell.
Bisher können wir mithalten. Man hofft, dass dies im Maßstab des Linux-Projekts möglich ist, das sicherlich mehr Menschen und mehr KI hat, um das Problem anzugehen. Aber die Teamgröße skaliert nicht linear mit der interessierten Zielgruppe, und potenzielle Fehler skalieren mit der Codebasisgröße (und anderen extrem wichtigen Faktoren wie Codequalität, bei denen das Linux-Team sicherlich viel besser ist als wir).
("November-Singularität" ist eine augenzwinkernde Anspielung auf die Ankunft von Opus 4.5 und "gut genug" Codierungsmodelle und -umgebungen im Allgemeinen.)
- john_strinlai
Beachte, dass _jeder_ Bugfix eine CVE zugewiesen bekommt, was zu großen Zahlen führt.
>„Aufgrund der Ebene, auf der sich der Linux-Kernel in einem System befindet, könnte fast jeder Bug ausnutzbar sein, um die Sicherheit des Kernels zu kompromittieren… Aus diesem Grund ist das CVE-Zuweisungsteam übervorsichtig und weist jedem Bugfix, den es identifiziert, CVE-Nummern zu.“
https://docs.kernel.org/process/cve.html
„Anzahl der CVEs“ ist eine nutzlose Metrik, besonders wenn es um den Kernel geht.
- kalessin
Ich fand den diese Woche veröffentlichten Vortrag „Security in the LLM age“ von Greg Kroah-Hartman von den Kernel Recipes ziemlich interessant: https://www.youtube.com/watch?v=NnV_cWeoo5Q
- intrepidsoldier
Nur der Anfang. KI wird aufdecken, wie fragil die gesamte Computerinfrastruktur unserer Welt ist.
- romaniitedomum
Eine interessante Beobachtung, die ich irgendwo aufgeschnappt habe, ich weiß nicht mehr wo, ist, dass KIs beim Schreiben von Code Schwachstellen in ähnlicher Häufigkeit einführen wie Menschen, die denselben Code schreiben. Wir stehen also vor einem massiv beschleunigten Volumen an Sicherheitslücken auf absehbare Zeit dank KI-gestützter Sicherheitsforschung, und wir können keine Verringerung neuer Schwachstellen durch die KIs, die den Code schreiben, erwarten.
- red_admiral
Wenn wir CVE #-2147483648 erreichen, ist es Zeit, sich Sorgen zu machen.
- Fordec
Das ist großartig, mehr Zugang hat mehr Augen auf diese Probleme gelenkt.
Aber stellt die Tatsache, dass all diese jetzt gefunden werden, nicht den Open-Source-Modell-Gedanken selbst in Frage, sondern die Fähigkeit menschlicher Augen, Sicherheitsprobleme zu finden? Diese Schwachstellen lagen hier wie lange auch immer, aber wie viele Tausende von Menschen haben sie vor KI nicht gefunden?
- tetrisgm
Das ist wahrscheinlich eine großartige Sache. Die anfängliche Reibung, wenn KI Projekte überwältigt, ist sicherlich mies, aber sobald es bessere Prozesse gibt, um damit umzugehen, wird es die Qualität so vieler Projekte stärken!
- egberts1
CVE-Bugs sollten immer die Linux-Kernel-Build-Konfiguration enthalten.
Weißt du, wie CONFIG_BLUETOOTH, CONFIG_NAT, falls zutreffend.
Macht die Entscheidungsfindung so viel einfacher.
- userbinator
Mehrere Schwachstellen wurden im Linux-Kernel entdeckt, die zu einer Privilegieneskalation, einem Denial of Service oder Informationslecks führen können.
Remote oder lokal ausnutzbar? Hier fehlen sehr viele Informationen.