Содержание
Linux kernel подходит к рекордным 2000 CVE за один релиз: ИИ-инструменты прочёсывают больше 40 млн строк кода, а мейнтейнеры уже говорят, что не справляются с потоком находок.
Речь не о том, что Linux внезапно стал дырявым. Проблема тоньше. Большие языковые модели, статические анализаторы и фаззеры нашли новый корм — старые драйверы, редкие подсистемы и код, к которому люди годами почти не прикасались.
Рост CVE в Linux ускорили ИИ-проверки кода
Мейнтейнер стабильной ветки Greg Kroah-Hartman показал динамику CVE в слайде к будущему выступлению на Kernel Recipes 2026. По данным Phoronix, большую часть эпохи Linux 6.x на релиз приходилось около 500 исправленных CVE.
С переходом к Linux 7.x график резко пошёл вверх. Linux 7.0 уже перевалил за 1000 CVE, Linux 7.2 — за 1500. Если темп сохранится, Linux 7.3 может пробить отметку в 2000 исправленных CVE за цикл.
У ядра Linux за 35 лет накопилась огромная поверхность для анализа. Это не только планировщик, файловые системы и сетевой стек. В дереве исходников лежат драйверы для железа, которое многие видели только на фото: ISA-карты, PCMCIA-адаптеры, старые серверные платформы SGI и IBM.
ИИ-инструменты хорошо роются в таких углах. Они не устают, не забывают паттерны и могут гонять проверки по коду, который человек открыл бы в последнюю очередь. Но цена такого подхода — много шума.
Мейнтейнеры отделяют реальные баги от галлюцинаций
В 2026 году Linux уже получил CVE, где прямо указали ИИ-помощь при статическом анализе. Некоторые такие находки затем подтвердила Intel Product Security. То есть польза есть, и разработчики ядра её не отрицают.
Проблема начинается, когда в список прилетают слабые отчёты. Часть находок касается низкоприоритетных дефектов в редких драйверах. Часть патчей исправляет косметику, уточняет комментарии или меняет код без явной пользы. А часть заявок похожа на обычные галлюцинации LLM.
Для мейнтейнера всё это не бесплатный мусор. Каждый отчёт надо прочитать, проверить, обсудить, прогнать через ревью и понять, не ломает ли патч старое железо. Если код лежит в ядре, за него всё равно кто-то отвечает.
Самую жёсткую формулировку дал мейнтейнер сетевой подсистемы Jakub Kicinski. В pull request для Linux 7.3 он оценил, что от трети до половины из 648 патчей net-next в цикле выглядели как низкоприоритетные исправления, чистки или уточнения, спровоцированные ИИ. Его фраза короткая: «We are completely overwhelmed» — «Мы полностью перегружены».
Старые драйверы начали удалять из ядра
ИИ-поиск багов ударил по старой философии Linux: если драйвер не мешает, пусть живёт. Раньше древний код мог годами лежать в дереве почти без затрат. Пользователей мало, багрепортов нет, мейнтейнеры заняты актуальным железом.
Теперь автоматические проверки постоянно находят дефекты даже там, где реальных пользователей почти не осталось. В апреле разработчик Andrew Lunn предложил удалить почти 28 000 строк устаревшего сетевого кода для оборудования эпохи ISA и PCMCIA.
В Linux 7.3 уже вычищают старые драйверы SGI и IBM. Похожая судьба постигла и другие древние компоненты. Драйвер файловой системы FreeVxFS убрали после слов мейнтейнера о том, что старый слой совместимости теперь в основном кормит автоматические баг-чекеры.
Для обычного пользователя это звучит далеко от домашнего ПК. Но логика простая. Чем больше редкого кода живёт в ядре, тем больше времени уходит на его поддержку. А это время разработчики не тратят на актуальные драйверы, файловые системы и сетевую производительность.
Linux-команда отвечает ИИ на ИИ
Разработчики ядра не пытаются закрыть дверь перед ИИ. Kroah-Hartman сам успешно использовал локальные ИИ-фаззеры для поиска багов в ядре. Спор идёт не о технологии, а о качестве входящего потока.
- LLM-патчи: запрещены в staging-подсистеме, кроме настоящих security-fix.
- Багрепорты: должны проходить человеческую проверку до отправки мейнтейнерам.
- Ревью: команда получила доступ к нескольким frontier-моделям для фильтрации шума.
- Рутина: часть административных задач могут отдать LLM в следующих циклах.
Это редкий случай, когда open source буквально воюет с ИИ при помощи ИИ. Один набор моделей генерирует отчёты и патчи. Другой помогает искать галлюцинации, сортировать заявки и снижать нагрузку на людей.
Linux 7.3 уже вошёл в тестирование: Linus Torvalds выпустил Linux 7.3-rc1 30 августа после закрытия двухнедельного merge window. Kroah-Hartman подробнее разберёт всплеск CVE на Kernel Recipes 2026, конференция пройдёт в Париже с 21 по 23 сентября.