Berichten zufolge sprach Greg Kroah-Hartman am 1. Oktober 2026 bei Kernel Recipes über mehr KI-generierte Sicherheitsmeldungen und die sorgfältige Triage solcher Hinweise. Sashiko prüft vorgeschlagene Änderungen am Linux-Kernel. Die separate Untersuchung der Schwachstelle CVE-2026-72018 schreibt XBOW sich zu.

Was Sashiko bei Änderungen am Linux-Kernel prüft

Berichten zufolge sprach Greg Kroah-Hartman über KI-Sicherheitsmeldungen im Linux-Kernel

Sashiko ist ein agentisches System zur Prüfung vorgeschlagener Linux-Kernel-Änderungen. Es beobachtet öffentliche Mailinglisten und setzt spezialisierte Prüferrollen ein, unter anderem für Sicherheit, Architektur, Ressourcenverwaltung und Nebenläufigkeit. Ein mehrstufiger Prüfablauf nutzt allgemeine und subsystembezogene Prompts.

Das System prüft Änderungen am Quellcode; es ist keine Schutzfunktion, die im laufenden Kernel Angriffe abwehrt. Sashiko beschreibt sich als Open-Source-Projekt der Linux Foundation unter der Apache-Lizenz 2.0. Google finanziert laut Projektangaben die Rechenressourcen und LLM-Tokens für den Dienst.

Im Juli 2026 sah ein vorsichtiger Versuch für den Linux-Medienbereich vor, Sashiko-Berichte über die Mailingliste media-CI und Patchwork zu leiten, ohne die Autoren der Patches in Kopie zu setzen. Mitwirkende sollten die Ergebnisse prüfen und mögliche Fehlalarme melden. Die Version Sashiko v0.2.5 brachte erste Unterstützung für diesen Bereich und ermöglichte den Einsatz von Ollama auf dem eigenen Rechner. Für diesen lokalen Einsatz wurden damals 10 bis 20 Minuten pro Patch veranschlagt.

CVE-2026-72018: eine separate Untersuchung von XBOW

XBOW berichtet, die Schwachstelle CVE-2026-72018 entdeckt und einen Exploit-Proof-of-Concept entwickelt zu haben. Die National Vulnerability Database (NVD) beschreibt den Fehler als Out-of-bounds-Schreibzugriff: In der Funktion move_data() des Loopback-DIBS-Pfads fehlte eine Prüfung, ob Offset und Schreibgröße die Länge eines registrierten Direct Memory Buffer überschreiten. Die Korrektur ergänzt diese Bereichsprüfung und weist ungültige Anfragen mit -EINVAL zurück.

XBOW zufolge meldete das Team die Schwachstelle und einen Patch am 19. Juni 2026 an Kernel-Maintainer. Am 7. Juli wurde der Patch freigegeben und auf der Linux-Kernel-Mailingliste geteilt.

XBOW meldete einen erfolgreichen Proof of Concept in 22 von 100 Starts einer Testumgebung mit Ubuntu 24.04 und Linux 7.1.0-rc6 auf x86_64; sämtliche Kernel-Schutzmaßnahmen waren dabei deaktiviert. Dieses Ergebnis beschreibt genau diesen Versuch. In XBOWs Bedrohungsmodell benötigte ein lokaler Angreifer außerdem die Berechtigung CAP_NET_ADMIN.

Die NVD führt Linux 6.10 als betroffen auf. Für die jeweiligen Zweige nennt sie Linux 6.12.97, 6.18.40 und 7.1.5 als obere, nicht betroffene Versionsstände; Versionen vor 6.10 sind in ihrem Eintrag ebenfalls als nicht betroffen aufgeführt. Linux-Distributionen können Fehlerbehebungen zurückportieren, daher ist bei einem Distributionskernel auch die jeweilige Herstellerinformation maßgeblich.

Wo menschliches Urteilsvermögen die Untersuchung umlenkte

XBOW beschreibt drei Eingriffe von Menschen in den Verlauf der Untersuchung: Sie lenkten die Arbeit auf das Abfangen von Paketen, verlangten eine experimentelle Messung der Schreiboperation und richteten den Blick schließlich auf die verfügbare Zero-Write-Funktion. Das sind Entscheidungen aus dieser konkreten Forschungskampagne, keine Messung der Leistungsfähigkeit von KI-Systemen im Allgemeinen.

Sashikos Aufgabe und XBOWs Sicherheitsforschung

Die beiden Systeme bearbeiteten unterschiedliche Aufgaben: Sashiko prüft vorgeschlagene Kernel-Änderungen, während XBOW die gezielte Untersuchung und Ausnutzung einer Schwachstelle beschreibt. Die Entdeckung von CVE-2026-72018 schreibt XBOW sich zu; Sashiko ist ein System zur Patch-Prüfung. Die Beispiele zeigen damit unterschiedliche Einsatzweisen von KI im Umfeld der Linux-Kernelsicherheit – Codeprüfung auf der einen, Schwachstellenforschung auf der anderen Seite.