Linux цөмийн нэг хувилбарт 2,000 CVE: AI-ийн шинэ давлагаа нээлттэй эхийн хөгжүүлэгчдийг "живүүлж" байна
Дэлхийн дата төвүүд, клауд дэд бүтэц, ухаалаг утаснаас эхлээд интернэт зүйлсийн (IoT) төхөөрөмжүүдийг нуруундаа үүрч яваа нээлттэй эхийн гол тулгуур багана болох Linux цөм (kernel) өнөөдөр хиймэл оюуны эрин үеийн цоо шинэ, урьд хожид үзэгдээгүй дарамттай нүүр тулаад байна.
Linux 7.3 хувилбарын бэлтгэл ажил ид явагдаж буй энэ өдрүүдэд цөмийн код баазад бүртгэгдэн засагдаж буй эмзэг байдлын буюу CVE (Common Vulnerabilities and Exposures) тоо нэг хувилбарын циклд 2,000 давж дөхөж байгаа нь салбарынхны анхаарлыг татаж, цөмийн ахлах хөгжүүлэгчдийг бодит түгшүүрт оруулаад байна.
500-аас 2,000 руу: "Бид бүрэн живж байна"
Linux-ийн тогтвортой салбарын (stable tree) ахлах хөгжүүлэгч, салбарын домогт эрхэм Грег Кроа-Хартман (Greg Kroah-Hartman) Парист болох Kernel Recipes 2026 хуралд зориулан бэлтгэсэн статистик мэдээллээ хуваалцжээ.
Түүний гаргасан тоо баримтаас үзвэл:
- Linux 6.x эриний турш нэг үндсэн хувилбарт дунджаар ~500 CVE засагддаг байв.
- Харин Linux 7.0 гарснаар энэ тоо огцом өсөж 1,000-д хүрсэн.
- Linux 7.2 дээр 1,500 давсан.
- Одоо гарч буй Linux 7.3 хувилбар дээр энэ үзүүлэлт 2,000 давж түүхэн рекорд тогтоох төлөвтэй байна.
Энэхүү тоо нь Linux цөмийн код гэнэт муудчихсандаа биш, харин том хэлний загварууд (LLM) болон AI-д суурилсан кодын статик шинжилгээний агентууд сүүлийн саруудад хэдэн арван сая мөр кодыг өдөр шөнөгүй шүүрдэж эхэлсэнтэй холбоотой юм.
Linux-ийн Сүлжээний дэд системийг (Networking subsystem) хариуцан ажилладаг Якуб Кичински (Jakub Kicinski) Linux Kernel Mailing List (LKML) дээр илгээсэн pull request тайландаа байдлыг илэн далангүй бичжээ. Түүний удирдсан багт ирсэн 648 патчийн тал шахуу хувь нь ямар нэг AI загвараар үүсгэгдсэн, шаардлага багатай засвар (minor clean-up) болон үл ойлгогдох тодруулгууд байсан бөгөөд Кичински:
"We are completely overwhelmed, of course." (Мэдээж бид бүрэн дарагдаж байна)
хэмээн шулуухан хүлээн зөвшөөрсөн байна.
Хямралын шалтгаан: AI "Bug Hunter"-уудын харалган дайралт
Өнөөдөр аюулгүй байдлын шинэхэн судлаачид болон bug bounty ангуучид Claude, Gemini болон төрөл бүрийн open-weight AI загваруудыг ашиглан Linux-ийн 40 гаруй сая мөр код дээр скрипт ажиллуулж байна. AI загварууд хүний нүд хэзээ ч анзаардаггүй 15–20 жилийн настай хуучин сүлжээний драйвер, ISDN дэд бүтэц, захын PCIe төхөөрөмжийн завсрын race condition алдаануудыг олж тогтоохдоо гаргууд сайн ажилладаг.
Хэдийгээр эдгээрийн зарим нь ноцтой алдааг илрүүлж байгаа ч ихэнх тохиолдолд дараах хор уршгийг дагуулж байна:
- Бага эрсдэлтэй үхмэл кодын үер: Практик амьдрал дээр халдагч хэзээ ч хүрч чадахгүй, эсвэл 20 жилийн өмнөх хоцрогдсон техник хангамжийн драйверт оногдсон CVE тайлангууд олон мянгаараа цутгаж байна.
- AI Hallucination ба хагас дутуу патчууд: Хүмүүс AI-аар үүсгүүлсэн патчаа өөрсдөө гүйцэд шалгахгүйгээр шууд LKML рүү илгээдэг. Maintainer-ууд тухайн патчийг уншиж, код бүтэх эсэх, логик зөрчил (regression) үүсгэх эсэхийг баталгаажуулах гэж өдөрт хэдэн цаг зарцуулан сэтгэцийн туйлдалд орж байна.
- Staging талбарыг AI-аас хориглох шаардлага: Грег Кроа-Хартман саяхан
drivers/staging/хэсэгт AI-аар бичигдсэн патчуудыг бүрмөсөн хориглох шийдвэр гаргажээ. Учир нь уг сан нь шинэ залуу инженерүүд бодит туршлага хуримтлуулах сургалтын талбар байтал автомат скриптүүд бүх зайг эзэлж эхэлсэн байна.
AI-ийн эсрэг AI: Цөмийн баг хэрхэн хариу барьж байна вэ?
Хамгийн сонирхолтой нь цөмийн баг энэхүү автомат патчийн их давалгааг гар аргаар шүүх ямар ч боломжгүй болсноо хүлээн зөвшөөрч, эсрэгээр нь AI-ийг AI-аар нь сөрөх стратеги баримталж эхэлжээ.
Якуб Кичинскигийн мэдээлснээр, тэд Meta болон Google зэрэг томоохон технологийн акулуудын тооцооллын санхүүжилтээр дэвшилтэт Frontier загваруудыг ашиглан ирсэн патч бүрийг зэрэгцүүлэн шалгах автомат review системийг ажиллуулж эхэлсэн байна.
Одоогийн төлөвлөгөөгөөр цөмийн баг:
- Ирж буй патчуудын commit message-ийг цэгцлэх,
- Patchwork менежментийг автоматжуулах,
- Баталгаатай maintainer-уудын "Reviewed-by" шошготой өөрчлөлтүүдийг автоматаар нэгтгэх ажлыг бүрэн AI агентуудад даатгахаар бэлтгэж байна.
Хөгжүүлэгчдэд өгөх дохио ба Дүгнэлт
Энэхүү үйл явдал нь нийт програм хангамжийн инженерчлэлд маш том анхааруулга болж байна:
- Легаси кодоо устгаж цэвэрлэх цаг ирсэн: Цөмийн хөгжүүлэгчид хэрэггүй болсон 20-30 жилийн өмнөх драйверуудыг засварлах гэж толгойгоо өвтгөхийн оронд шууд хэдэн арван мянган мөрөөр нь цөөнөөс хасах (code deprecation) шийдвэрийг эрчимтэй гаргаж эхэллээ.
- Rust-ийн шаардлага улам чангарав: C хэл дээрх санах ойн (memory safety) болон race condition алдаануудыг AI хэзээ ч дуусашгүйгээр илрүүлж чадна. Үүнийг нэг мөсөн таслах цорын ганц систем түвшний арга зам нь Linux цөм дэх Rust модулиудыг түргэтгэх явдал гэдгийг инженерүүд улам бүр ойлгож байна.
- Review хийх хүний ур чадвар хамгийн үнэтэй капитал болов: AI нь код үйлдвэрлэх болон алдаа шүүх зардлыг бараг тэглэсэн ч, эцсийн дүндээ системийг тогтвортой байлгах, архитектурын шийдвэр гаргах хүний хариуцлага ба шүүлтүүр программ хангамжийн ертөнцөд хамгийн үнэтэй, хомс нөөц болж үлдлээ.
Эх сурвалж: Tom's Hardware, TechSpot, Linux Kernel Mailing List (LKML)
Сэтгэгдэл
Ачаалж байна...