Secondo quanto riferito, il 1° ottobre 2026, durante Kernel Recipes 2026, Greg Kroah-Hartman ha parlato dell’aumento delle segnalazioni di sicurezza generate con l’IA e della necessità di gestirle con rigore. Il tema aiuta a inquadrare due attività diverse: Sashiko esamina le modifiche proposte al kernel Linux, mentre XBOW ha riferito un’indagine separata su CVE-2026-72018.
Le segnalazioni IA riportano al centro la revisione del kernel
Per chi mantiene il kernel Linux, una revisione automatizzata delle modifiche proposte può aiutare a individuare problemi nel codice. Ma esaminare una patch e indagare una vulnerabilità già individuata sono compiti distinti: Sashiko è un sistema di revisione del codice, mentre l’indagine su CVE-2026-72018 è stata attribuita da XBOW al proprio gruppo.
Che cosa fa Sashiko nella revisione delle modifiche al kernel Linux
Sashiko monitora le mailing list pubbliche e analizza le modifiche proposte al kernel Linux. Usa ruoli specializzati per esaminare aspetti quali sicurezza, architettura, gestione delle risorse e concorrenza, organizzando il lavoro in più fasi con prompt generali e specifici per sottosistema.
Il progetto si descrive come open source, parte della Linux Foundation e distribuito con licenza Apache 2.0. Sashiko dichiara inoltre che Google finanzia le risorse di calcolo e i token per i modelli linguistici usati dal servizio. Non è una protezione eseguita all’interno del kernel mentre Linux è in funzione: il suo compito è analizzare le modifiche proposte.
CVE-2026-72018: un’indagine distinta di XBOW
XBOW ha riferito di aver individuato e sfruttato CVE-2026-72018. La vulnerabilità riguarda move_data(), nel percorso loopback DIBS del kernel Linux: la funzione copiava dati in un buffer di memoria registrato senza verificare che l’offset e la dimensione della scrittura rientrassero nei limiti del buffer. La scheda della National Vulnerability Database (NVD) descrive la mancanza del controllo e la correzione, che aggiunge la verifica dei limiti e respinge le richieste non valide con -EINVAL.
Nel modello di minaccia descritto da XBOW, l’attaccante locale doveva disporre di CAP_NET_ADMIN, una capability Linux per operazioni di amministrazione di rete. XBOW riferisce che la propria prova di concetto è riuscita in 22 avvii su 100 su Ubuntu 24.04, con Linux 7.1.0-rc6/x86_64 e tutte le mitigazioni del kernel disattivate. Il dato si riferisce a quelle condizioni di laboratorio.
La NVD indica Linux 6.10 tra le versioni interessate; riporta inoltre 6.12.97, 6.18.40 e 7.1.5 come versioni non interessate nei rispettivi rami, e considera non interessate quelle precedenti alla 6.10. Le distribuzioni Linux possono applicare correzioni retroportate: per una build specifica conta quindi anche l’avviso del relativo fornitore.
Dove il giudizio umano ha reindirizzato l’indagine
XBOW riferisce che i ricercatori umani hanno reindirizzato l’indagine in più momenti. Nel caso descritto, il lavoro ha quindi combinato attività automatizzata e decisioni umane: una dinamica diversa dalla revisione di patch proposta da Sashiko.
Due attività diverse per la sicurezza del kernel
Sashiko esamina le modifiche proposte al kernel attraverso le mailing list; l’indagine di XBOW ha riguardato un difetto specifico, la sua validazione e lo sviluppo di una prova di concetto. La revisione delle patch e la ricerca mirata di vulnerabilità affrontano problemi diversi, anche quando entrambe impiegano strumenti di IA.