Le 1er octobre 2026, Greg Kroah-Hartman aurait évoqué la hausse des signalements de sécurité produits avec l’aide de l’intelligence artificielle et leur tri. La question est concrète : à quel moment l’IA examine-t-elle des correctifs, et quelle place les chercheurs gardent-ils dans une enquête de sécurité ? Sashiko analyse des modifications proposées au noyau Linux ; XBOW a, de son côté, rapporté une enquête distincte sur la vulnérabilité CVE-2026-72018.
Ce que Sashiko fait lors de la revue du noyau Linux
Sashiko examine les changements proposés au noyau Linux à partir des listes de diffusion publiques. Le projet décrit un système agentique, organisé autour de rôles spécialisés — sécurité, architecture, gestion des ressources et concurrence — et d’une procédure de revue en plusieurs étapes.
Son rôle est d’aider à repérer des problèmes dans des modifications avant leur intégration. Ce n’est pas un mécanisme de défense exécuté dans le noyau pendant le fonctionnement du système. Sashiko se présente comme un projet libre de la Linux Foundation, sous licence Apache 2.0 ; Google finance les ressources de calcul et les jetons de modèles de ce service.
CVE-2026-72018 : l’enquête distincte d’XBOW
La CVE-2026-72018 concerne une écriture hors limites dans le noyau Linux. La fiche de la National Vulnerability Database (NVD) décrit une fonction, move_data(), qui copiait des données dans un tampon mémoire enregistré sans vérifier que le décalage et la taille de l’écriture restaient dans ses limites. Le correctif ajoute cette vérification et rejette les requêtes invalides avec le code -EINVAL.
Dans un rapport daté du 28 septembre 2026, XBOW affirme que son système a découvert et exploité cette vulnérabilité. XBOW indique que la faille et un correctif ont été signalés aux responsables du noyau le 19 juin, puis que le correctif a été approuvé et transmis à la liste de diffusion du noyau le 7 juillet.
Le résultat expérimental rapporté par XBOW est étroitement circonscrit : sa preuve de concept a abouti lors de 22 démarrages sur 100 d’Ubuntu 24.04 avec Linux 7.1.0-rc6 sur x86_64, toutes les protections du noyau étant désactivées. XBOW décrit aussi un attaquant local disposant de la capacité CAP_NET_ADMIN. Ces conditions décrivent cette expérience, pas le comportement d’un système de production à jour.
Pour les versions, le NVD identifie Linux 6.10 comme affecté et indique 6.12.97, 6.18.40 et 7.1.5 comme versions corrigées dans leurs branches respectives. Il indique aussi que les versions antérieures à 6.10 ne sont pas affectées. Les distributions peuvent rétroporter des correctifs : leur propre version du noyau doit donc être considérée séparément.
Quand des chercheurs humains ont réorienté l’enquête
XBOW raconte trois interventions humaines qui ont infléchi le travail : orienter l’enquête vers l’interception de paquets, demander une mesure expérimentale de la primitive d’écriture, puis concentrer les efforts sur l’écriture de zéros disponible. Dans ce cas précis, l’automatisation s’inscrivait dans un travail où des chercheurs choisissaient et ajustaient les pistes suivies.
La différence entre les deux systèmes tient à leur tâche : Sashiko passe en revue des correctifs proposés, tandis que l’équipe d’XBOW rapporte une enquête visant à trouver et exploiter une vulnérabilité. Le cas CVE-2026-72018 ne constitue donc pas une mesure des résultats de Sashiko ; il décrit le travail revendiqué par XBOW sur une faille distincte.