Debian закрыла более 900 уязвимостей в ядре Linux
Several vulnerabilities have been discovered in the Linux kernel
Debian выпустила обновление безопасности DSA-6528-1 для пакета linux, устраняющее свыше 900 уязвимостей (CVE), которые могли привести к повышению привилегий, отказу в обслуживании или утечке информации. Исправления доступны в версии 6.12.111-1 для стабильного дистрибутива trixie. Пользователям рекомендуется обновить пакеты linux.
Several vulnerabilities have been discovered in the Linux kernel that may lead to a privilege escalation, denial of service or information leaks.
- boutell
Я возглавляю гораздо, гораздо меньший проект с открытым исходным кодом. С ноября Сингулярности мы видим как минимум шесть ответственно сообщённых уведомлений о безопасности в месяц. Однако за последний месяц у нас было 22 уникальных уведомления о безопасности. Наш проект с самого начала строился в соответствии с рекомендациями OWASP Top Ten и другими лучшими практиками. Но программное обеспечение — это сложно, а ИИ дотошен.
Каждый месяц мы исправляем их все в нашем ежемесячном релизе обслуживания и раскрываем информацию в это время. Мы боремся с огнём ИИ огнём, и, конечно, вручную проверяем.
Пока нам удаётся успевать. Хочется надеяться, что это возможно в масштабе проекта Linux, у которого, несомненно, больше людей и больше ИИ, чтобы бросить их на решение проблемы. Но размер команды не масштабируется линейно с заинтересованной аудиторией, а потенциальные ошибки масштабируются с размером кодовой базы (и другими чрезвычайно важными факторами, такими как качество кода, в котором команда Linux, несомненно, гораздо лучше нас).
("Ноябрьская Сингулярность" — это шутливая отсылка к появлению Opus 4.5 и "достаточно хороших" моделей и инструментов для программирования в целом.)
- john_strinlai
заметьте, что _любому_ исправлению ошибки присваивается CVE, что даёт большие числа.
>"Из-за уровня, на котором ядро Linux находится в системе, почти любая ошибка может быть использована для компрометации безопасности ядра… По этой причине команда присвоения CVE проявляет чрезмерную осторожность и присваивает номера CVE любому исправлению ошибки, которое они выявляют."
https://docs.kernel.org/process/cve.html
"количество CVE" — бесполезная метрика, особенно когда речь идёт о ядре.
- kalessin
Я счёл довольно интересным доклад "Security in the LLM age" Грега Кроа-Хартмана, опубликованный на этой неделе с Kernel Recipes: https://www.youtube.com/watch?v=NnV_cWeoo5Q
- intrepidsoldier
Это только начало. ИИ покажет, насколько хрупка вся вычислительная инфраструктура в нашем мире.
- romaniitedomum
Интересное наблюдение, которое я где-то встретил, не помню где, заключается в том, что ИИ при написании кода вносит уязвимости с той же скоростью, что и люди, пишущие тот же код. Так что в обозримом будущем нас ждёт массово ускоренный объём уязвимостей безопасности благодаря исследованиям безопасности с помощью ИИ, и при этом не стоит ожидать снижения числа новых уязвимостей от ИИ, пишущего код.
- red_admiral
Когда мы дойдём до CVE #-2147483648, тогда и будем волноваться.
- Fordec
Это здорово, более широкий доступ действительно обеспечил больше глаз на эти проблемы.
Но не ставит ли тот факт, что все они находятся сейчас, под сомнение — не саму логику модели открытого исходного кода, а способность человеческих глаз находить проблемы безопасности? Эти уязвимости существовали здесь неизвестно сколько, но сколько тысяч людей не нашли их до ИИ?
- tetrisgm
Вероятно, это отличная вещь. Начальные трения от того, что ИИ перегружает проекты, конечно, неприятны, но как только появятся лучшие процессы для работы с ними, это укрепит качество множества проектов!
- egberts1
В багах CVE всегда следует указывать конфигурацию сборки ядра Linux.
Ну знаете, такую как CONFIG_BLUETOOTH, CONFIG_NAT, если применимо.
Это делает принятие решений намного проще.
- userbinator
В ядре Linux было обнаружено несколько уязвимостей, которые могут привести к повышению привилегий, отказу в обслуживании или утечке информации.
Эксплуатируемо удалённо или локально? Здесь очень не хватает информации.