За 31 час разработчики Linux опубликовали 432 сообщения об уязвимостях ядра

good-penguin.png

В списке рассылки linux-cve-announce за период с 09:09 19 июля до 16:27 20 июля 2026 года было опубликовано 432 сообщения об уязвимостях в ядре Linux. Записи получили отдельные идентификаторы CVE и появились в открытом архиве рассылки.

На необычно крупную партию объявлений обратил внимание специалист по безопасности Ян Шауманн. В сообщении для списка oss-security он отметил, что такой поток показывает практическую невозможность вручную оценивать и расставлять приоритеты для каждого отдельного исправления ядра. В качестве наиболее надёжного подхода он назвал регулярное обновление всего парка систем, признав, однако, что в реальной инфраструктуре это не всегда легко осуществить. Исходное обсуждение опубликовано на Openwall.

Сопровождающий стабильные ветки Linux Грег Кроа-Хартман объяснил, что сотни записей не относятся к проблемам, обнаруженным одновременно. Они несколько недель ожидали проверки, а очередь накопилась из-за шести недель конференций и отпусков. Разработчик воспользовался выходными, чтобы разобрать значительную часть отложенных заявок: «Все они ожидали рассмотрения неделями», — пояснил Кроа-Хартман.

Большое количество CVE также не означает появления сразу 432 критических или пригодных для эксплуатации уязвимостей. Согласно официальному описанию процесса, команда Linux намеренно действует осторожно и присваивает идентификаторы потенциально значимым для безопасности исправлениям. Из-за положения ядра в системе почти любая ошибка при определённых условиях может повлиять на безопасность, хотя возможность её эксплуатации часто неочевидна. Кроме того, автоматическое присвоение CVE обычно производится уже после появления исправления в поддерживаемой стабильной ветке.

Кроа-Хартман рекомендует не ждать появления у отдельной уязвимости громкого названия или логотипа, а своевременно устанавливать обновления ядра от разработчиков используемого дистрибутива. Организации, собирающие собственное ядро, могут автоматически сопоставлять затронутые CVE файлы с реально включёнными компонентами. По его оценке, для обычной системы это позволяет сократить требующий внимания список примерно до 10% от общего числа записей. Разработчик также предупредил, что количество найденных при помощи больших языковых моделей ошибок продолжит расти и напряжённый период может продлиться ещё не менее 18 месяцев.

Среди опубликованных проблем оказалась Frag Gap, получившая идентификатор CVE-2026–53362. Ошибка в механизме формирования UDPv6-пакетов позволяет записать 15 байт за пределами выделенного буфера skb_shared_info. Исследователь продемонстрировал цепочку эксплуатации, при которой локальный непривилегированный пользователь получает возможность перезаписать физическую память и запустить вспомогательный процесс с правами root. Для атаки требуется ядро с включённой поддержкой IPv6; техническое описание и рабочий код эксплуатации опубликованы автором исследования. Уязвимость уже исправлена в ядре.

За первые шесть месяцев 2026 года ядро Linux получило около 2308 CVE. По опубликованной Кроа-Хартманом статистике, это вывело Linux на первое место по количеству записей среди производителей и продуктов. Однако прямое сравнение с коммерческими разработчиками некорректно: команда ядра старается регистрировать все потенциально значимые исправления, тогда как некоторые компании сообщают преимущественно о проблемах с высокой оценкой опасности.

>>> Источник

©  Linux.org.ru