Debian закрыла более 900 уязвимостей в ядре Linux

Several vulnerabilities have been discovered in the Linux kernel

Debian выпустила обновление безопасности DSA-6528-1 для пакета linux, устраняющее свыше 900 уязвимостей (CVE), которые могли привести к повышению привилегий, отказу в обслуживании или утечке информации. Исправления доступны в версии 6.12.111-1 для стабильного дистрибутива trixie. Пользователям рекомендуется обновить пакеты linux.

Several vulnerabilities have been discovered in the Linux kernel that may lead to a privilege escalation, denial of service or information leaks.
  1. boutell

    Я возглавляю гораздо, гораздо меньший проект с открытым исходным кодом. С ноября Сингулярности мы видим как минимум шесть ответственно сообщённых уведомлений о безопасности в месяц. Однако за последний месяц у нас было 22 уникальных уведомления о безопасности. Наш проект с самого начала строился в соответствии с рекомендациями OWASP Top Ten и другими лучшими практиками. Но программное обеспечение — это сложно, а ИИ дотошен.

    Каждый месяц мы исправляем их все в нашем ежемесячном релизе обслуживания и раскрываем информацию в это время. Мы боремся с огнём ИИ огнём, и, конечно, вручную проверяем.

    Пока нам удаётся успевать. Хочется надеяться, что это возможно в масштабе проекта Linux, у которого, несомненно, больше людей и больше ИИ, чтобы бросить их на решение проблемы. Но размер команды не масштабируется линейно с заинтересованной аудиторией, а потенциальные ошибки масштабируются с размером кодовой базы (и другими чрезвычайно важными факторами, такими как качество кода, в котором команда Linux, несомненно, гораздо лучше нас).

    ("Ноябрьская Сингулярность" — это шутливая отсылка к появлению Opus 4.5 и "достаточно хороших" моделей и инструментов для программирования в целом.)

  2. john_strinlai

    заметьте, что _любому_ исправлению ошибки присваивается CVE, что даёт большие числа.

    >"Из-за уровня, на котором ядро Linux находится в системе, почти любая ошибка может быть использована для компрометации безопасности ядра… По этой причине команда присвоения CVE проявляет чрезмерную осторожность и присваивает номера CVE любому исправлению ошибки, которое они выявляют."

    https://docs.kernel.org/process/cve.html

    "количество CVE" — бесполезная метрика, особенно когда речь идёт о ядре.

  3. kalessin

    Я счёл довольно интересным доклад "Security in the LLM age" Грега Кроа-Хартмана, опубликованный на этой неделе с Kernel Recipes: https://www.youtube.com/watch?v=NnV_cWeoo5Q

  4. intrepidsoldier

    Это только начало. ИИ покажет, насколько хрупка вся вычислительная инфраструктура в нашем мире.

  5. romaniitedomum

    Интересное наблюдение, которое я где-то встретил, не помню где, заключается в том, что ИИ при написании кода вносит уязвимости с той же скоростью, что и люди, пишущие тот же код. Так что в обозримом будущем нас ждёт массово ускоренный объём уязвимостей безопасности благодаря исследованиям безопасности с помощью ИИ, и при этом не стоит ожидать снижения числа новых уязвимостей от ИИ, пишущего код.

  6. red_admiral

    Когда мы дойдём до CVE #-2147483648, тогда и будем волноваться.

  7. Fordec

    Это здорово, более широкий доступ действительно обеспечил больше глаз на эти проблемы.

    Но не ставит ли тот факт, что все они находятся сейчас, под сомнение — не саму логику модели открытого исходного кода, а способность человеческих глаз находить проблемы безопасности? Эти уязвимости существовали здесь неизвестно сколько, но сколько тысяч людей не нашли их до ИИ?

  8. tetrisgm

    Вероятно, это отличная вещь. Начальные трения от того, что ИИ перегружает проекты, конечно, неприятны, но как только появятся лучшие процессы для работы с ними, это укрепит качество множества проектов!

  9. egberts1

    В багах CVE всегда следует указывать конфигурацию сборки ядра Linux.

    Ну знаете, такую как CONFIG_BLUETOOTH, CONFIG_NAT, если применимо.

    Это делает принятие решений намного проще.

  10. userbinator

    В ядре Linux было обнаружено несколько уязвимостей, которые могут привести к повышению привилегий, отказу в обслуживании или утечке информации.

    Эксплуатируемо удалённо или локально? Здесь очень не хватает информации.

Ещё за этот день

2026-10-02