Cайт программиста Ruby, веб-разработчика Ruby on Rails ESV Corp. Екатеринбург, Москва, Санкт-Петербург, Новосибирск, Первоуральск

Ubuntu будет выпускать ядра каждую неделю. Canonical не успевает за лавиной новых CVE

Поток найденных уязвимостей стал настолько плотным, что прежний ритм обновления ядра Ubuntu перестал устраивать Canonical. Компания переводит стабильные ядра на новую схему SRU: вместо четырёхнедельного цикла обычных обновлений и отдельного двухнедельного цикла безопасности останется единый двухнедельный процесс. Еженедельный выпуск не означает, что Canonical сократит все проверки ядра до семи дней. Двухнедельные циклы будут запускаться с интервалом в неделю и перекрываться. В первую неделю команда собирает пакеты, проводит базовые проверки загрузки и публикует кандидаты в репозитории -proposed. Вторая неделя отводится на сертификацию оборудования, интеграционные и регрессионные тесты.

Переход начнётся 28 сентября 2026 года с двух последовательных двухнедельных циклов. Ещё один стартует 12 октября, а с 26 октября Canonical запустит перекрывающуюся схему. После развёртывания такого конвейера новые стабильные ядра смогут выходить каждую неделю, хотя каждое из них будет проходить полный двухнедельный путь.

Canonical связывает ускорение прежде всего с резким ростом числа CVE. Большие языковые модели и специализированные ИИ-агенты автоматизировали поиск ошибок в коде и позволяют находить проблемы быстрее, чем при ручном анализе. Такой тренд уже проявлялся в Linux: уязвимость CopyFail в 2026 году нашёл ИИ-инструмент, после чего для ошибки появился рабочий способ повышения привилегий.

Однако искусственный интеллект (ИИ) объясняет лишь часть роста. В феврале 2024 года kernel.org получил статус CVE Numbering Authority и начал самостоятельно присваивать идентификаторы потенциальным проблемам ядра. Разработчики Linux сознательно используют осторожный подход: из-за роли ядра почти любая ошибка теоретически может затронуть безопасность, даже если путь эксплуатации не очевиден в момент исправления.

Такой подход резко увеличил число записей, которые приходится разбирать дистрибутивам. Документация Linux отдельно предупреждает, что многие назначенные CVE неприменимы к конкретной системе, поскольку она использует лишь часть огромной кодовой базы ядра. Для Canonical рост всё равно означает больше работы по оценке, переносу исправлений в поддерживаемые ветки, сборке и проверке пакетов Ubuntu.

Масштаб хорошо виден по свежим бюллетеням Ubuntu. Только один выпуск для ядра Azure от 22 сентября перечислял более 1400 исправленных CVE, а другие обновления того же дня содержали десятки и сотни записей. Одновременно риск нельзя оценивать одним количеством идентификаторов: часть ошибок не затрагивает конкретные конфигурации, тогда как отдельные проблемы Linux уже используются в реальных атаках.

Администраторы, которым исправления нужны быстрее, смогут брать кандидаты ядра из -proposed уже после первой недели и проводить собственные приёмочные тесты. Такой путь сокращает ожидание примерно до недели, но переносит часть проверки на владельца инфраструктуры. Для обычного стабильного канала Canonical сохраняет полный набор сертификационных и регрессионных тестов.

До выхода готового ядра Canonical планирует публиковать безопасные временные меры, когда они существуют, либо рекомендации по усилению защиты. Компания ставит цель привести систему в более защищённое состояние в течение 24–48 часов после публичного раскрытия проблемы. Временные меры не заменяют обновление ядра, но должны сократить период между раскрытием уязвимости и выпуском проверенного исправления.

SecurityLab