Linux内核团队两天发布432个CVE,AI辅助漏洞报告引发争议

作者: CBISMB

责任编辑: 邹大斌

来源: CBISMB

时间: 2026-07-23 11:01

关键字: Linux CVE 内核安全 AI漏洞挖掘 Torvalds

浏览: 0

点赞: 0

收藏: 0

如果你负责Linux安全,刚刚有人往你桌上倒了一大堆工作:本周周日到周一两天内,共发布了432个Linux内核CVE(通用漏洞披露)。Linux观察者nixCraft在周一早上指出了这一数量,经验丰富的系统管理员们很快便开始表达担忧。

Akamai Technologies首席信息安全架构师Jan Schaumann周二在OSS-SEC邮件列表上发帖,对近期Linux内核CVE的庞大体量表示忧虑。除了指出CVE体系并非追踪安全变更的最佳方式外,Schaumann还在帖子中质疑,面对如此海量的内核安全问题,是否有任何可行的应对办法。

"这场冲击真正表明,试图对单个内核变更进行优先级排序是不可行的,"Schaumann表示。

"你可能会尝试用大语言模型来处理这批变更,让它来排优先级,"他建议道,"但如果它今天吐出12个,明天又吐出25个,你也没赢多少。"

Schaumann还建议,可以等待看哪些漏洞演变为严重问题,在未来几周集中处理;或者每周对整个Linux服务器集群进行一次全面更新。

"我当然希望能够做到这一点,但现实总是掣肘,"Schaumann说,"我不确定以后该怎么办。"

Schaumann在邮件中解释称,在情况升级到这种级别之前,逐个审查漏洞以进行补丁的工作已经足够困难,自动化或许成了唯一的选择——但绝非理想方案。

"自动化、定期、频繁地更新,将给定容忍时间窗口内的所有变更一并纳入,在我看来是唯一合理的路径,但对许多大型组织而言这非常困难,"Schaumann指出。这些组织通常依赖漫长的QA流程、缓慢且分阶段的开发周期,甚至可能有长期支持的合同要求,使得自动化方法几乎不可能实施。

nixCraft团队在社交媒体上推测,AI漏洞报告很可能是出现如此多内核CVE的原因——这并非没有先例。Linus Torvalds本人在5月份曾表示,由于AI辅助漏洞挖掘,Linux内核安全邮件列表已变得"几乎完全无法管理"。尽管如此,Torvalds仍然将AI描述为Linux开发的有用工具,同时也指出这对维护者而言可能是个负担,无论从工作量角度,还是因为"它不断发现令人尴尬的bug"。

值得理解的是,Linux内核CVE到底意味着什么。这批周日到周一发布的许多漏洞影响范围很小,但它们依然是漏洞。

正如资深Linux维护者Greg Kroah-Hartman在2月份的一篇博文中指出的,Linux内核CVE团队遵循CVE计划对漏洞的定义:产品中可能对系统的机密性、完整性或可用性产生负面影响的弱点。

"在Linux内核运行的层级上,几乎所有可能影响运行系统的bug都可以归类为漏洞,"Kroah-Hartman指出。他补充说,内核团队会审查每一个加入稳定内核版本的bug修复,如果修复的问题符合CVE标准,就会分配一个CVE编号。

AI辅助漏洞挖掘增加了到达Linux内核维护者手中的报告数量。Kroah-Hartman今年早些时候表示,AI漏洞报告在最近几个月已经变得有价值,他预测这类报告很可能继续增加他的工作量。

对Linux系统管理员而言,不幸的是,他们在这场混乱中的处境并非轻易可解。CVE可能是追踪和优先级排序安全更新的混乱方式,尤其是在短期内发布数百个CVE的情况下,但在没有更好的替代方案之前,判断哪些漏洞影响自身系统、需要部署哪些内核更新,这些工作仍然落在了IT和安全团队肩上。

希望你已经加满了咖啡机:如果最近的补丁周期有任何参考价值,这场冲击远未到缓和的时候。

©本站发布的所有内容,包括但不限于文字、图片、音频、视频、图表、标志、标识、广告、商标、商号、域名、软件、程序等,除特别标明外,均来源于网络或用户投稿,版权归原作者或原出处所有。我们致力于保护原作者版权,若涉及版权问题,请及时联系我们进行处理。