🚨 Ядро Linux за 30 часов выкатило 432 новых CVE - и это не апокалипсис, а привет от од... — 1 августа 2026 г. в 10:49:01.179
🚨 Ядро Linux за 30 часов выкатило 432 новых CVE - и это не апокалипсис, а привет от одного уставшего мейнтейнера после шести недель конференций 😅💻 Разбираю, что реально произошло. 🔓 Что случилось В воскресенье 19 и понедельник 20 июля рассылка linux-cve-announce выплюнула 432 идентификатора CVE чуть больше чем за сутки - с учётом следующего дня некоторые трекеры насчитали уже 440. Затронуты почти все подсистемы: сеть, Bluetooth, хранилище, память, виртуализация, графика, wireless, драйверы устройств, файловые системы. То есть это не одна дыра, а массовый "разбор завалов" сразу по всему ядру 📦 🧐 Откуда вообще такой вал Разгадка скучнее хайпа: сисадмин Ян Шауманн, разбиравшийся в тикете на oss-security, получил прямой ответ - это был один человек, который просто разгребал недельную очередь ревью, накопившуюся за 6 недель непрерывных конференций и отпусков 🏖➡💻. Ничего не взломано, ничего не эксплуатируется массово прямо сейчас - просто бэклог наконец разобрали. Плюс общая политика: с 2024 года ядро стало собственным CNA (CVE Numbering Authority) и присваивает CVE почти каждому багфиксу с потенциальным влиянием на безопасность - даже без строгой оценки серьёзности на входе. В итоге число CVE выросло на порядок: с сотен до потенциально 4000+ в год. 💣 Почему сообщество всё равно занервничало Проблема не в количестве самом по себе, а в приоритизации. Как написал один из участников обсуждения: "этот вал реально показывает, что приоритизировать отдельные изменения ядра по CVE больше нефеасибл". Ты физически не можешь вручную прочитать 432 записи и решить, что патчить первым - особенно когда рядом в тот же день вылезают реально критичные баги в snapd и QEMU. Дополнительный сарказм ситуации: CVSS-оценка серьёзности почти не коррелирует с тем, как быстро баг реально патчат - куда лучше предсказывает скорость патча просто "свежесть" версии ядра. 🛡 Что делать вместо ручной паники Официальная позиция CNA ядра простая и по-хакерски прямолинейная - "всегда обновляйся до последней версии", без персональных рекомендаций по приоритетам. На практике разумный чеклист: - Сиди на поддерживаемом LTS-ядре, а не на музейном экспонате - Смотри список затронутых файлов CVE - если у тебя не собран этот модуль (условный reiserfs), баг тебя не касается - Не пытайся вручную читать все 432 - используй тулинг для автоматической триажировки под твою конкретную конфигурацию - Помни: сам факт CVE - это просто фиксация репорта о баге, а не автоматический сигнал "тебя сейчас ломают" Мораль: иногда самая страшная новость про "432 уязвимости" - это на самом деле новость про то, что один разработчик наконец вернулся из отпуска и разгрёб почту 😌🔥

