Narzędzia oparte na AI gwałtownie zwiększyły liczbę podatności wykrywanych i poprawianych w kolejnych wydaniach jądra Linux. Liczba CVE usuwanych przy jednym wydaniu zbliża się do 2000, choć przez kilka wcześniejszych lat utrzymywała się w pobliżu 500. Zmiana ma znaczenie, ponieważ systemy oparte na Linuksie działają w większości urządzeń konsumenckich, komercyjnych i przemysłowych IoT, bezpośrednio lub pośrednio, a zespół utrzymujący jądro musi obsłużyć rosnącą falę raportów.
Liczba CVE wzrosła po wydaniu Linux 7.0
Przed konferencją Kernel Recipes 2026 w Paryżu Greg Kroah-Hartman, maintainer jądra Linux, pokazał wykres przedstawiający wzrost liczby CVE w ostatnich stabilnych wydaniach. CVE to publicznie identyfikowane podatności bezpieczeństwa, które mogą dotyczyć kodu jądra, sterowników lub jego poszczególnych funkcji.
Między wersjami 6.9 i 6.19 badacze bezpieczeństwa znajdowali średnio około 500 podatności na wydanie. Począwszy od Linux 7.0, wynik wzrósł do około 1000 CVE. W przypadku Linux 7.2 liczba przekroczyła 1500.
Kolejny wzrost może nastąpić wraz z Linux 7.3. Według przedstawionej prognozy liczba wykrytych podatności może przekroczyć 2000 na wydanie, jeżeli możliwości najbardziej zaawansowanych systemów AI będą nadal rosły. To przewidywanie, a nie potwierdzony wynik dla tej wersji.
Modele językowe napędzają napływ zgłoszeń
Jednym z narzędzi wykorzystanych do analizy kodu był GLM-5.3, duży model językowy chińskiej firmy Z.ai. Model pomógł znaleźć ponad 1000 krytycznych podatności w dużych projektach open source, wśród których znalazło się również jądro Linux. Źródło nie podaje, ile z tych podatności dotyczyło bezpośrednio samego jądra.
Inne systemy AI oznaczyły w 2026 roku kolejne tysiące potencjalnych problemów. Większość błędów odnotowanych w ostatnich wydaniach wykryły platformy do przeglądu kodu wspomaganego przez AI oraz duże modele językowe. Publikacja nie wymienia jednak nazw pozostałych narzędzi ani szczegółowej metody weryfikowania ich zgłoszeń.
Skala kodu pozostawia szerokie pole do dalszej analizy. Drzewo źródłowe jądra Linux obejmuje około 40 milionów linii kodu. Według opisywanej publikacji mogą się w nim nadal znajdować tysiące niewykrytych podatności.
Większość wykrytych problemów ma niski priorytet
Liczba zbliżona do 2000 CVE na wydanie może wyglądać alarmująco ze względu na powszechne wykorzystanie Linuksa. Dotyczy to także platform działających w urządzeniach przemysłowego internetu rzeczy, które firmy wdrażają w zakładach produkcyjnych i infrastrukturze technicznej.
Większość udokumentowanych CVE ma jednak niski priorytet albo dotyczy przestarzałych sterowników i funkcji wycofanych z użycia wiele lat temu. Zestawienie obejmuje więc problemy o różnym znaczeniu, a sama liczba zgłoszeń nie wskazuje, ile z nich zagraża aktualnie używanym konfiguracjom.
Napływ raportów skłonił opiekunów jądra także do porządkowania kodu. Wcześniej w 2026 roku usunęli grupę starych sterowników oraz cały podsystem ISDN. Elementy te zawierały dziesiątki podatności CVE. Ich usunięcie zmniejszyło ilość niewspieranego kodu, który zespół musiałby nadal analizować i utrzymywać.
Opiekunowie jądra nie nadążają z raportami
Linus Torvalds opisał problem w informacji o wydaniu Linux 7.1-rc4, opublikowanej w maju 2026 roku. Prywatną listę mailingową poświęconą bezpieczeństwu określił jako "niemal całkowicie nie do opanowania".
Jeszcze dwa lata wcześniej opiekunowie jądra otrzymywali około 2-3 zgłoszeń tygodniowo. W 2026 roku ich liczba wzrosła do 5-10 każdego dnia. Oznacza to kilkunastokrotny wzrost minimalnej liczby raportów w porównaniu z wcześniejszym tempem.
AI pomaga znajdować błędy w kodzie szybciej i na większą skalę, ale zwiększa też obciążenie osób odpowiedzialnych za jądro. Każde zgłoszenie trzeba obsłużyć, a rosnąca liczba potencjalnych CVE przekracza możliwości dotychczasowego procesu opartego między innymi na prywatnej liście mailingowej.
Dla firm w Polsce sama liczba nowych CVE nie powinna być jedyną miarą ryzyka. Zespoły IT powinny sprawdzać, czy zgłoszenia dotyczą używanej wersji jądra, aktywnych sterowników i faktycznie włączonych funkcji, a także śledzić poprawki dostarczane przez wykorzystywaną dystrybucję Linuksa.
