Инструменты на базе искусственного интеллекта резко увеличили число сообщений об уязвимостях в ядре Linux. По оценке разработчиков проекта, количество зарегистрированных CVE (список известных уязвимостей и дефектов безопасности), исправляемых в рамках одного релиза, может приблизиться к двум тысячам. Сопровождающие ядра предупреждают: поток отчётов растёт быстрее, чем они успевают их проверять и обрабатывать.
Одним из источников новых находок стала языковая модель GLM-5.3 китайской компании Z.ai. Как утверждается, с её помощью обнаружили свыше тысячи критических проблем в крупных проектах с открытым исходным кодом. Это лишь часть отчётов, которые за нынешний год сформировали различные ИИ-платформы для анализа кода и большие языковые модели.
Рост числа CVE
Перед мероприятием Kernel Recipes 2026 в Париже мейнтейнер ядра Linux Грег Кроа-Хартман опубликовал график, отражающий быстрый рост числа обнаруженных CVE в стабильных ветках. В версиях с Linux 6.9 по Linux 6.19 исследователи безопасности в среднем фиксировали около 500 уязвимостей на релиз.
Начиная с Linux 7.0 показатель вырос примерно до тысячи CVE на выпуск. В Linux 7.2 он превысил 1500, а в Linux 7.3, по прогнозу разработчиков, может преодолеть отметку в 2000. Основную часть проблем в последних версиях выявили автоматизированные средства проверки кода и языковые модели.
Само по себе такое количество записей CVE может выглядеть тревожно: Linux прямо или косвенно используется в большинстве потребительских, корпоративных и промышленных устройств интернета вещей. Исходный код ядра насчитывает около 40 млн строк, поэтому в нём, вероятно, остаются ещё не выявленные ошибки.
Вместе с тем большинство зарегистрированных CVE не относится к приоритетным угрозам. Нередко они затрагивают устаревшие драйверы либо давно выведенные из употребления функции, которые не используются в современных конфигурациях.
Побочный эффект автоматической проверки
Рост числа отчётов помог и очистке кодовой базы. Ранее в 2026 году сопровождающие удалили набор старых драйверов, а также всю подсистему ISDN, в которой накопились десятки связанных с безопасностью проблем.
Тем не менее, по словам мейнтейнеров, два года назад они получали примерно два-три отчёта в неделю, тогда как в 2026 году поток составляет от пяти до десяти сообщений ежедневно.
Мнение редакции
Рост статистики CVE в данном случае говорит не только о состоянии кода, но и об изменении возможностей его аудита. ИИ делает поиск потенциальных дефектов массовым, однако автоматическая находка ещё должна быть подтверждена, оценена по риску и исправлена человеком. Для Linux главным ограничением становится не способность обнаружить ошибку, а ресурсы сообщества, необходимые для качественной проверки тысяч новых сигналов.