Вход на сайт

Просмотр новости

Найдите то, что Вас интересует

За 31 час разработчики Linux опубликовали 432 сообщения об уязвимостях ядра

Дата публикации: 27-07-2026 17:46:54



В списке рассылки linux-cve-announce за период с 09:09 19 июля до 16:27 20 июля 2026 года было опубликовано 432 сообщения об уязвимостях в ядре Linux. Записи получили отдельные идентификаторы CVE и появились в открытом архиве рассылки.
На необычно крупную партию объявлений обратил внимание специалист по безопасности Ян Шауманн. В сообщении для списка oss-security он отметил, что такой поток показывает практическую невозможность вручную оценивать и расставлять приоритеты для каждого отдельного исправления ядра. В качестве наиболее надёжного подхода он назвал регулярное обновление всего парка систем, признав, однако, что в реальной инфраструктуре это не всегда легко осуществить. Исходное обсуждение опубликовано на Openwall.
( читать дальше... )



 cve, linux, безопасность, уязвимость



Основное содержимое страницы с новостью.

В списке рассылки linux-cve-announce за период с 09:09 19 июля до 16:27 20 июля 2026 года было опубликовано 432 сообщения об уязвимостях в ядре Linux. Записи получили отдельные идентификаторы CVE и появились в открытом архиве рассылки.

На необычно крупную партию объявлений обратил внимание специалист по безопасности Ян Шауманн. В сообщении для списка oss-security он отметил, что такой поток показывает практическую невозможность вручную оценивать и расставлять приоритеты для каждого отдельного исправления ядра. В качестве наиболее надёжного подхода он назвал регулярное обновление всего парка систем, признав, однако, что в реальной инфраструктуре это не всегда легко осуществить. Исходное обсуждение опубликовано на Openwall.

Сопровождающий стабильные ветки Linux Грег Кроа-Хартман объяснил, что сотни записей не относятся к проблемам, обнаруженным одновременно. Они несколько недель ожидали проверки, а очередь накопилась из-за шести недель конференций и отпусков. Разработчик воспользовался выходными, чтобы разобрать значительную часть отложенных заявок: «Все они ожидали рассмотрения неделями», — пояснил Кроа-Хартман.

Большое количество CVE также не означает появления сразу 432 критических или пригодных для эксплуатации уязвимостей. Согласно официальному описанию процесса, команда Linux намеренно действует осторожно и присваивает идентификаторы потенциально значимым для безопасности исправлениям. Из-за положения ядра в системе почти любая ошибка при определённых условиях может повлиять на безопасность, хотя возможность её эксплуатации часто неочевидна. Кроме того, автоматическое присвоение CVE обычно производится уже после появления исправления в поддерживаемой стабильной ветке.

Кроа-Хартман рекомендует не ждать появления у отдельной уязвимости громкого названия или логотипа, а своевременно устанавливать обновления ядра от разработчиков используемого дистрибутива. Организации, собирающие собственное ядро, могут автоматически сопоставлять затронутые CVE файлы с реально включёнными компонентами. По его оценке, для обычной системы это позволяет сократить требующий внимания список примерно до 10% от общего числа записей. Разработчик также предупредил, что количество найденных при помощи больших языковых моделей ошибок продолжит расти и напряжённый период может продлиться ещё не менее 18 месяцев.

Среди опубликованных проблем оказалась Frag Gap, получившая идентификатор CVE-2026-53362. Ошибка в механизме формирования UDPv6-пакетов позволяет записать 15 байт за пределами выделенного буфера skb_shared_info. Исследователь продемонстрировал цепочку эксплуатации, при которой локальный непривилегированный пользователь получает возможность перезаписать физическую память и запустить вспомогательный процесс с правами root. Для атаки требуется ядро с включённой поддержкой IPv6; техническое описание и рабочий код эксплуатации опубликованы автором исследования. Уязвимость уже исправлена в ядре.

За первые шесть месяцев 2026 года ядро Linux получило около 2308 CVE. По опубликованной Кроа-Хартманом статистике, это вывело Linux на первое место по количеству записей среди производителей и продуктов. Однако прямое сравнение с коммерческими разработчиками некорректно: команда ядра старается регистрировать все потенциально значимые исправления, тогда как некоторые компании сообщают преимущественно о проблемах с высокой оценкой опасности.

>>> Источник

Схожие новости

#Наименование новостиТональностьИнформативностьДата публикации
1Ядро Linux оказалось на первом месте по числу CVE-идентификаторов уязвимостей0704-07-2026
21434 уязвимости в продуктах Oracle, 82 из которых затрагивают Java, MySQL, VirtualBox и Solaris010.0626-07-2026
3Linux Security Strategies for Cloud and IoT Environments06.3804-03-2026
4Единственный координатор уязвимостей GNOME покинет проект на фоне роста числа ИИ-отчётов018.6931-07-2026
5В Samba исправлены уязвимости, позволяющие захватить домен Active Directory09.9829-07-2026
6В Xen исправлены 20 уязвимостей, часть из которых позволяет выйти из гостевой системы011.4829-07-2026
7Arch Linux вновь атакуют через AUR, а проект покинул разработчик Foxboron015.2402-08-2026
8Линус Торвальдс предложил противникам использования ИИ форкнуть Linux или уйти012.7401-08-2026
9Rocky Linux 10 Kernel Important Security Update RLSA-2026-4921108.9202-08-2026
10CircleCI Response to CVE-2026-43499 ("GhostLock" Linux kernel vulnerability)08.0609-07-2026

Классификация: Общество. Схожих патентов: 0. Схожих новостей: 10. Тональность: 0. Информативность: 15.46. Источник: linux.org.ru.