Исправления уже вошли в основную ветку ядра перед Linux 7.2-rc7, выпуск которого ожидается 9 августа. В патчах затронуты гонки при одновременном выполнении операций, выходы за границы памяти, возможные переполнения и ошибки в вычислениях. Значительная часть проблем была обнаружена автоматической системой анализа кода Sashiko.
Здесь легко сделать лишний шаг и превратить техническую формулировку сопровождающего подсистемы в сообщение о пачке критических CVE. Оснований для этого нет. Слова critical и high severity использованы Гюнтером Реком при описании набора исправлений HWMON. Это оценка серьезности найденных дефектов в контексте разработки ядра, а не опубликованный для каждого из них рейтинг CVSS и не подтверждение возможности практической эксплуатации.
Сам характер ошибок при этом вполне серьезный. Выход за границы массива или гонка в коде ядра потенциально опаснее обычного неверного результата датчика: такой код выполняется с привилегиями ядра, поэтому последствия зависят от конкретного пути выполнения и возможности вызвать ошибочное состояние извне. Для оценки реального риска каждого дефекта нужны отдельный анализ и, если проблема соответствует критериям уязвимости, процедура назначения CVE.
Интереснее другое. Sashiko здесь работает именно как рецензент кода. Согласно официальному описанию проекта, система просматривает патчи из публичных рассылок Linux и использует многоэтапный анализ на базе языковых моделей. Проект принадлежит Linux Foundation, а работа публичного экземпляра финансируется вычислительными ресурсами Google. Найденная ИИ проблема при этом не превращается автоматически в патч ядра: замечание проходит через обычную работу разработчиков и сопровождающих подсистем.

Такой порядок хорошо виден и по истории Sashiko. Ранее разработчики HWMON уже подтверждали обнаруженные системой реальные ошибки, включая некорректную работу с границами буферов и проблемы синхронизации. Отдельные найденные Sashiko дефекты в других частях ядра впоследствии получали номера CVE. Это подтверждает полезность автоматического поиска, но не дает права заранее считать уязвимостью каждое предупреждение модели.
Поэтому новость о Linux 7.2-rc7 примечательна не количеством пугающих формулировок. К концу цикла разработки автоматическая проверка продолжает находить ошибки достаточно серьезные, чтобы сопровождающий HWMON отправлял исправления прямо перед очередным кандидатом в релиз. Для Sashiko это куда более содержательный результат, чем генерация большого числа патчей: система указывает на подозрительный код, а решение о том, действительно ли там ошибка и как ее исправлять, остается за разработчиками ядра.








