В списке рассылки linux-cve-announce за период с 09:09 19 июля до 16:27 20 июля 2026 года было опубликовано 432 сообщения об уязвимостях в ядре Linux. Записи получили отдельные идентификаторы CVE и появились в открытом архиве рассылки.
На необычно крупную партию объявлений обратил внимание специалист по безопасности Ян Шауманн. В сообщении для списка oss-security он отметил, что такой поток показывает практическую невозможность вручную оценивать и расставлять приоритеты для каждого отдельного исправления ядра. В качестве наиболее надёжного подхода он назвал регулярное обновление всего парка систем, признав, однако, что в реальной инфраструктуре это не всегда легко осуществить. Исходное обсуждение опубликовано на Openwall.
( читать дальше... )
cve, linux, безопасность, уязвимость
В списке рассылки linux-cve-announce за период с 09:09 19 июля до 16:27 20 июля 2026 года было опубликовано 432 сообщения об уязвимостях в ядре Linux. Записи получили отдельные идентификаторы CVE и появились в открытом архиве рассылки.
На необычно крупную партию объявлений обратил внимание специалист по безопасности Ян Шауманн. В сообщении для списка oss-security он отметил, что такой поток показывает практическую невозможность вручную оценивать и расставлять приоритеты для каждого отдельного исправления ядра. В качестве наиболее надёжного подхода он назвал регулярное обновление всего парка систем, признав, однако, что в реальной инфраструктуре это не всегда легко осуществить. Исходное обсуждение опубликовано на Openwall.
Сопровождающий стабильные ветки Linux Грег Кроа-Хартман объяснил, что сотни записей не относятся к проблемам, обнаруженным одновременно. Они несколько недель ожидали проверки, а очередь накопилась из-за шести недель конференций и отпусков. Разработчик воспользовался выходными, чтобы разобрать значительную часть отложенных заявок: «Все они ожидали рассмотрения неделями», — пояснил Кроа-Хартман.
Большое количество CVE также не означает появления сразу 432 критических или пригодных для эксплуатации уязвимостей. Согласно официальному описанию процесса, команда Linux намеренно действует осторожно и присваивает идентификаторы потенциально значимым для безопасности исправлениям. Из-за положения ядра в системе почти любая ошибка при определённых условиях может повлиять на безопасность, хотя возможность её эксплуатации часто неочевидна. Кроме того, автоматическое присвоение CVE обычно производится уже после появления исправления в поддерживаемой стабильной ветке.
Кроа-Хартман рекомендует не ждать появления у отдельной уязвимости громкого названия или логотипа, а своевременно устанавливать обновления ядра от разработчиков используемого дистрибутива. Организации, собирающие собственное ядро, могут автоматически сопоставлять затронутые CVE файлы с реально включёнными компонентами. По его оценке, для обычной системы это позволяет сократить требующий внимания список примерно до 10% от общего числа записей. Разработчик также предупредил, что количество найденных при помощи больших языковых моделей ошибок продолжит расти и напряжённый период может продлиться ещё не менее 18 месяцев.
Среди опубликованных проблем оказалась Frag Gap, получившая идентификатор CVE-2026-53362. Ошибка в механизме формирования UDPv6-пакетов позволяет записать 15 байт за пределами выделенного буфера skb_shared_info. Исследователь продемонстрировал цепочку эксплуатации, при которой локальный непривилегированный пользователь получает возможность перезаписать физическую память и запустить вспомогательный процесс с правами root. Для атаки требуется ядро с включённой поддержкой IPv6; техническое описание и рабочий код эксплуатации опубликованы автором исследования. Уязвимость уже исправлена в ядре.
За первые шесть месяцев 2026 года ядро Linux получило около 2308 CVE. По опубликованной Кроа-Хартманом статистике, это вывело Linux на первое место по количеству записей среди производителей и продуктов. Однако прямое сравнение с коммерческими разработчиками некорректно: команда ядра старается регистрировать все потенциально значимые исправления, тогда как некоторые компании сообщают преимущественно о проблемах с высокой оценкой опасности.
>>> Источник
| # | Наименование новости | Тональность | Информативность | Дата публикации |
|---|---|---|---|---|
| 1 | Ядро Linux оказалось на первом месте по числу CVE-идентификаторов уязвимостей | 0 | 7 | 04-07-2026 |
| 2 | 1434 уязвимости в продуктах Oracle, 82 из которых затрагивают Java, MySQL, VirtualBox и Solaris | 0 | 10.06 | 26-07-2026 |
| 3 | Linux Security Strategies for Cloud and IoT Environments | 0 | 6.38 | 04-03-2026 |
| 4 | Единственный координатор уязвимостей GNOME покинет проект на фоне роста числа ИИ-отчётов | 0 | 18.69 | 31-07-2026 |
| 5 | В Samba исправлены уязвимости, позволяющие захватить домен Active Directory | 0 | 9.98 | 29-07-2026 |
| 6 | В Xen исправлены 20 уязвимостей, часть из которых позволяет выйти из гостевой системы | 0 | 11.48 | 29-07-2026 |
| 7 | Arch Linux вновь атакуют через AUR, а проект покинул разработчик Foxboron | 0 | 15.24 | 02-08-2026 |
| 8 | Линус Торвальдс предложил противникам использования ИИ форкнуть Linux или уйти | 0 | 12.74 | 01-08-2026 |
| 9 | Rocky Linux 10 Kernel Important Security Update RLSA-2026-49211 | 0 | 8.92 | 02-08-2026 |
| 10 | CircleCI Response to CVE-2026-43499 ("GhostLock" Linux kernel vulnerability) | 0 | 8.06 | 09-07-2026 |