niedziela, 6 września 2026

Nowości

Sztuczna inteligencja zasypuje jądro Linuksa zgłoszeniami luk bezpieczeństwa

BadaniaPatryk Raba
Sztuczna inteligencja zasypuje jądro Linuksa zgłoszeniami luk bezpieczeństwa
Fot. The Linux Foundation, Wikimedia Commons (CC BY 4.0)

Liczba luk CVE zgłaszanych w kolejnych wydaniach jądra Linux wzrosła z około 500 do ponad 1500 w niespełna dwa lata, głównie za sprawą narzędzi AI skanujących kod. Linus Torvalds mówi o liście bezpieczeństwa, która stała się "praktycznie niemożliwa do ogarnięcia".

Spis treści
  1. Lawina zgłoszeń
  2. Torvalds o niemożliwej do ogarnięcia liście
  3. Skala bez wzrostu kodu
  4. Duplikaty i fałszywe alarmy
  5. Druga strona medalu
  6. Co to znaczy dla administratorów

Jądro Linuksa liczy sobie już ponad trzydzieści lat, ale dopiero teraz jego twórcy przyznają, że nie nadążają z przeglądaniem zgłoszeń o lukach bezpieczeństwa. Powód nie jest tajemnicą: modele AI przeczesują kod jądra na skalę, jakiej żaden zespół ludzkich recenzentów nigdy nie był w stanie osiągnąć, a liczba zgłaszanych CVE rośnie z wydania na wydanie w tempie, które zaskoczyło nawet samego Linusa Torvaldsa.

Lawina zgłoszeń

Jądro Linuksa stało się własną jednostką numerującą CVE (CVE Numbering Authority) w lutym 2024 roku, co samo w sobie przyspieszyło proces nadawania numerów lukom znalezionym w kodzie. Ale prawdziwy skok nastąpił, gdy do przeglądania kodu zaczęto masowo wykorzystywać modele językowe i platformy do automatycznego audytu bezpieczeństwa. Między wydaniami 6.9 a 6.19 liczba zgłaszanych luk oscylowała wokół 500 na wydanie. Od wersji 7.0 skoczyła do około 1000, a przy Linuksie 7.2 przekroczyła 1500. Według szacunków cytowanych przez Tom's Hardware, wydanie 7.3 może zbliżyć się do 2000 zgłoszeń.

Torvalds o niemożliwej do ogarnięcia liście

Linus Torvalds odniósł się do problemu wprost w komunikacie towarzyszącym wydaniu Linuksa 7.1-rc4 w maju 2026 roku, mówiąc o prywatnej liście mailowej poświęconej bezpieczeństwu jądra. Dwa lata wcześniej trafiało tam 2-3 zgłoszenia tygodniowo. W 2026 roku liczba ta wzrosła do 5-10 zgłoszeń dziennie.

Almost entirely unmanageable - Linus Torvalds, twórca jądra Linux

Skala bez wzrostu kodu

Greg Kroah-Hartman, jeden z głównych opiekunów stabilnych wydań jądra, przedstawił dane pokazujące wykładniczy wzrost liczby wykrywanych luk podczas konferencji Kernel Recipes 2026 w Paryżu. Deweloper Karthick Palanisamy zwrócił uwagę na paradoks całej sytuacji: sam kod jądra wcale nie urósł proporcjonalnie do liczby zgłoszeń, a modele takie jak chiński GLM-5.3 od firmy Z.ai samodzielnie namierzyły ponad tysiąc krytycznych luk w projektach open source, w tym w Linuksie.

The codebase itself hasn't grown to match. It's still roughly 34 million lines of C. AI-assisted tools are now scanning kernel code at a scale no human review process was ever built for - Karthick Palanisamy, deweloper

Duplikaty i fałszywe alarmy

Eksperci cytowani w zachodnich mediach branżowych podkreślają, że gołe liczby CVE mylą co do skali realnego zagrożenia. Znaczna część zgłoszeń dotyczy przestarzałych sterowników, dawno porzuconych funkcji jądra albo błędów o niskim priorytecie, które w praktyce nie stanowią zagrożenia dla typowego użytkownika czy administratora serwera. Narzędzia AI zgłaszają też duplikaty tego samego problemu pod różnymi numerami oraz podatności tak trudne do wykorzystania, że pozostają czysto teoretyczne. Tylko około 0,25 procent zgłoszonych w ten sposób CVE ma udokumentowane dowody faktycznego wykorzystania w atakach.

Druga strona medalu

Rosnąca liczba wykrytych luk to nie tylko problem organizacyjny opiekunów jądra. Eksperci od bezpieczeństwa ostrzegają, że te same modele AI, które znajdują podatności, coraz łatwiej przekształcają je w gotowe łańcuchy exploitów. Dvir Sasson z Zest Security zwraca uwagę, że koszt zamiany znalezionej luki w działający atak systematycznie spada z miesiąca na miesiąc, a nowoczesne modele frontierowe potrafią wspierać ten proces na każdym etapie.

None of that is going to slow down, and the part that turns this volume into working attacks is getting cheaper by the month - Dvir Sasson, wiceprezes ds. badań AI i bezpieczeństwa, Zest Security

Co to znaczy dla administratorów

Dla firm i administratorów systemów opartych na Linuksie - a to zdecydowana większość serwerów, chmury i urządzeń wbudowanych na świecie - oznacza to konieczność zmiany podejścia do zarządzania podatnościami. Poleganie na prostym liczeniu CVE jako mierniku bezpieczeństwa systemu przestaje mieć sens, skoro liczba zgłoszeń rośnie kilkukrotnie bez proporcjonalnego wzrostu realnego ryzyka. Ważniejsze staje się priorytetyzowanie łatek według faktycznej eksploatowalności i znaczenia danego komponentu w konkretnym środowisku, a nie samej obecności w bazie CVE.

Jądro Linuksa liczy około 34-40 milionów linii kodu w języku C, co czyni je jednym z największych i najdłużej rozwijanych projektów open source na świecie. Przy takiej skali eksperci przyznają, że narzędzia AI prawdopodobnie odkryły dopiero ułamek realnie istniejących problemów - pytanie brzmi, czy społeczność zdąży wypracować proces filtrowania zgłoszeń, zanim fala stanie się jeszcze większa wraz z kolejnymi, coraz sprawniejszymi modelami.

Udostępnij: