Linux内核版本中发现的漏洞数量持续激增,这一问题在过去两年间逐渐显现,且与AI模型检测漏洞的能力提升同步发生。
最近,科技媒体及基准测试网站Phoronix 报道称,Linux基金会会员、Linux稳定版维护者Greg Kroah-Hartman在本月晚些时候于巴黎举办的Kernel Recipes 2026会议上分享了一份即将展示的幻灯片,该幻灯片显示,随着Linux 7.3版本临近,每个内核版本修复的CVE数量正逼近2、000个。
这一数字令人震惊,因为在Linux 6.x时代的多个版本中,该数字一直徘徊在500左右。Linux 7.0版本的CVE数量已超过1、000个,而7.2版本的CVE数量则远超1、500个,此后这一趋势持续急剧上升。
这并不一定意味着Linux内核每个版本的安全性都在下降,相反,这在很大程度上可能是因为大语言模型(LLM)越来越擅长发现内核中的安全漏洞。
开发者Karthick Palanisamy 在领英上写道:“代码库本身的增长并未跟上已发现和修复的CVE数量的急剧增加。它仍然大约有34万行C代码,增长方式是大型成熟代码库一贯的渐进式增长,而非爆炸式增长。变化的不是内核,而是谁在阅读它。”
AI辅助工具与前沿模型
Linux内核代码行数的估算值各不相同——部分报告称其超过40万行——但核心观点一致:越来越多的人正在使用AI查找内核中的漏洞。Palanisamy提到,7月时内核安全团队在24小时内发布了432个CVE。
他写道:“AI辅助工具现在正在以人类审查流程从未达到的规模扫描内核代码,结果是一些老旧、晦涩的驱动程序代码(其中部分已多年未被触碰)突然暴露出此前从未被仔细研究过的漏洞。”
近几个月来崭露头角的前沿AI模型的兴起,如Anthropic的Mythos、OpenAI的GPT-5.6 Sol等,已展现出先进的漏洞检测能力,包括一些已被隐藏十多年的漏洞。它们还具备快速开发漏洞利用程序的强大能力,这迫使AI供应商仔细审查谁能访问这些模型。
挖掘真正的威胁
虽然使用AI查找内核漏洞是新CVE数量激增的关键因素,但并非唯一因素,这意味着维护者将继续被庞大的数量压得喘不过气。Zest Security的AI与安全研究副总裁Dvir Sasson 在一篇博客文章中写道:“这正是我们处理这些漏洞的方式必须改变的原因。”
Sasson表示,企业和安全团队需要超越安全漏洞数量及其严重程度评分,找出哪些是真正的威胁。他的公司提供一个智能体AI平台,可自动化安全和DevOps团队对软件及云中漏洞进行优先级排序和修复的流程。
他写道:“这一切都不会放缓,而将这些漏洞转化为可利用攻击的成本每月都在降低。我们需要清醒地认识到这一点,因为未来两年的态势已在过去两年中显现。”
内核获得编号授权
据Palanisamy和Sasson称,自2024年2月内核成为独立的CVE编号授权机构后,CVE数量开始攀升。
Palanisamy写道:“内核团队现在根据自身标准直接发布CVE,而非依赖外部报告。‘激增’的部分原因是对一类一直存在但此前未被持续统计的漏洞的核算更完善。”
Sasson写道,这一举措背后的理由是合理的,他表示:“维护者无法知道哪些未被发现的漏洞会在他们从未见过的配置中变得可利用,因此他们不再猜测,而是开始披露所有漏洞。”部分被发现的漏洞可追溯到多年前,且从未被利用过。
需要‘警报背后的证据’
从Zest监控的环境来看,约七分之一的未解决发现来自Linux内核CVE,其中约56%的发现被检测工具标记为“高”或“严重”。在检查这些发现是否被利用时(对照CISA的已知被利用列表或利用预测评分系统(EPSS)概率),结果约为0.25%。
Sasson写道:“超过一半的待处理发现被标记为‘严重’;但每四百个发现中,只有不到一个有支持该标记的证据。”
他写道,情况将变得更加困难。随着CVE编号系统的发展,新增CVE的数量将淹没已有的CVE,其中许多已存在多年且仍未解决。
情况不会变得更容易
Sasson写道:“当本周的一批发现足够‘响亮’时,去年的就会被忽略,前年的则会被遗忘。流入量在上升,积压量也在同时增加,这就是一个自行恶化的问题的定义。”
话虽如此,这确实又回到了AI的问题上。过去,将漏洞转化为可利用的攻击程序既复杂又耗时,超出了人类的能力范围。他写道:“当时的‘洪流’是可应对的,因为这些漏洞是‘不可读的’(即难以被利用)。”
Mythos等前沿模型改变了这一状况,这些模型不仅能快速生成漏洞利用程序,而且成本低廉。恶意行为者也可以使用这些模型。
Sasson写道:“帮助维护者发现这些漏洞的深度审查,从攻击者角度也能以极低的成本(每百万代币仅需几美分)完成,且无人监管。这就是‘恶化’在实践中的含义。”