Op 1 oktober 2026 sprak Linux-kernelmaintainer Greg Kroah-Hartman over de toename van AI-gegenereerde beveiligingsmeldingen en de noodzaak van zorgvuldige triage. Dat onderwerp raakt aan verschillende taken: Sashiko beoordeelt voorgestelde kernelwijzigingen, terwijl XBOW een afzonderlijk onderzoek naar CVE-2026-72018 beschreef.

AI-beveiligingsmeldingen vragen om zorgvuldige triage

Een beveiligingsmelding moet worden beoordeeld voordat die leidt tot een aanpassing van de kernel. AI kan bij zulke taken helpen, maar het beoordelen van codewijzigingen is iets anders dan zelf een kwetsbaarheid opsporen en uitwerken. De twee voorbeelden hier betreffen dan ook afzonderlijke projecten en activiteiten.

Wat Sashiko doet bij Linux-kernelreview

Greg Kroah-Hartman bespreekt AI-meldingen in de Linux-kernel

Sashiko is een agentgestuurd systeem dat openbare mailinglijsten volgt en voorgestelde wijzigingen aan de Linux-kernel beoordeelt. Het project beschrijft gespecialiseerde reviewrollen voor onder meer beveiliging, architectuur, resourcebeheer en gelijktijdigheid. Een gefaseerd beoordelingsproces gebruikt algemene en subsysteemspecifieke prompts, met als doel het aantal foutpositieve meldingen te beperken.

De taak is patchreview: Sashiko beoordeelt voorgestelde codewijzigingen. Het is geen beveiligingsmechanisme dat in een draaiende kernel aanvallen tegenhoudt. Het project zegt onderdeel te zijn van de Linux Foundation en de Apache License 2.0 te gebruiken. Google financiert volgens Sashiko de rekenkracht en LLM-tokens voor de dienst.

CVE-2026-72018: een afzonderlijk onderzoek van XBOW

CVE-2026-72018 betreft een out-of-bounds write: code schreef gegevens buiten de toegestane geheugenruimte. Volgens het NVD-record ontbrak in move_data() van het Linux-loopbackpad dibs_loopback een controle op de offset en de hoeveelheid gegevens die naar een geregistreerde Direct Memory Buffer werden geschreven. De kernelreparatie voegt een grenscontrole toe en wijst ongeldige verzoeken af met -EINVAL.

In een onderzoeksverslag van 28 september 2026 beschreef XBOW hoe het de kwetsbaarheid onderzocht, valideerde en een proof of concept ontwikkelde. XBOW zegt dat de kwetsbaarheid en een patch op 19 juni aan kernelonderhouders zijn gemeld; op 7 juli werd de patch goedgekeurd en gedeeld op de Linux-kernelmailinglijst.

XBOW rapporteerde dat de proof of concept in 22 van 100 boots slaagde op Ubuntu 24.04 met Linux 7.1.0-rc6 voor x86_64, terwijl alle kernelmitigaties waren uitgeschakeld. Dat resultaat hoort bij die specifieke laboratoriumopstelling. In het dreigingsmodel van XBOW had een lokale aanvaller bovendien CAP_NET_ADMIN nodig, een Linux-bevoegdheid voor netwerkbeheer.

Het NVD-record vermeldt Linux 6.10 als getroffen en versies onder 6.10 als niet getroffen. Voor afzonderlijke nieuwere takken noemt het 6.12.97, 6.18.40 en 7.1.5 als bovengrenzen van niet-getroffen versiereeksen. Linux-distributies kunnen reparaties terugporteren naar oudere versies; de versie van een distributiekernel moet daarom worden beoordeeld aan de hand van de beveiligingsinformatie van die distributie.

Waar menselijke onderzoekers het XBOW-onderzoek bijstuurden

XBOW beschrijft drie momenten waarop onderzoekers de richting veranderden: ze stuurden het onderzoek naar het onderscheppen van netwerkpakketten, vroegen om een experimentele meting van de schrijfprimitive — de manier waarop de kwetsbare code gegevens wegschrijft — en richtten de aandacht op de beschikbare nulschrijfoperatie. Die stappen beschrijven menselijke keuzes in dit specifieke onderzoek, naast het werk van het systeem.