1 października 2026 r. Greg Kroah-Hartman miał podczas Kernel Recipes 2026 mówić o rosnącej liczbie raportów bezpieczeństwa tworzonych z pomocą AI i potrzebie ich starannej selekcji. To kontekst dla prac nad bezpieczeństwem jądra Linuksa, ale poszczególne narzędzia pełnią różne role: Sashiko przegląda proponowane poprawki, a XBOW opisało odrębne badanie luki CVE-2026-72018.

Co robi Sashiko podczas przeglądu zmian w jądrze Linuksa

Greg Kroah-Hartman miał mówić o raportach AI dla jądra Linuksa

Sashiko to agentowy system AI, który monitoruje publiczne listy mailingowe i analizuje proponowane zmiany w jądrze Linuksa. Zamiast jednego ogólnego sprawdzenia wykorzystuje wyspecjalizowane role zajmujące się m.in. bezpieczeństwem, architekturą, zarządzaniem zasobami i współbieżnością, czyli działaniem kilku zadań naraz. Projekt opisuje też wieloetapowy proces przeglądu i zestaw ogólnych oraz dostosowanych do podsystemów instrukcji dla modeli.

To narzędzie do przeglądania zmian w kodzie, a nie zabezpieczenie uruchomione wewnątrz jądra. Sashiko określa się jako projekt open source należący do Linux Foundation, objęty licencją Apache 2.0. Według opisu projektu Google finansuje moc obliczeniową i tokeny modeli językowych wykorzystywane przez usługę.

CVE-2026-72018: odrębne badanie XBOW

Rekord National Vulnerability Database opisuje CVE-2026-72018 jako błąd zapisu poza zakresem pamięci w funkcji move_data() ścieżki dibs_loopback w jądrze Linuksa. Kod kopiował dane do zarejestrowanego bufora bez sprawdzenia, czy przesunięcie i rozmiar zapisu mieszczą się w jego granicach. Poprawka dodaje taką kontrolę i odrzuca nieprawidłowe żądania.

XBOW przypisało sobie odkrycie i sprawdzenie luki, a następnie przygotowanie demonstracji jej wykorzystania. W swoim scenariuszu zagrożenia firma uwzględniła lokalnego atakującego z uprawnieniem CAP_NET_ADMIN. Podała też, że demonstracja powiodła się w 22 ze 100 osobnych rozruchów Ubuntu 24.04 z Linuksem 7.1.0-rc6/x86_64, przy wyłączonych wszystkich mechanizmach ochronnych jądra. To wynik z konkretnych warunków laboratoryjnych.

NVD wskazuje Linuksa 6.10 jako wersję podatną, a wersje poniżej 6.10 jako niepodatne. Dla odpowiednich gałęzi wymienia 6.12.97, 6.18.40 i 7.1.5 jako graniczne wersje niepodatne. Dystrybucje mogą przenosić poprawki do własnych wydań, dlatego przy ocenie konkretnego systemu znaczenie ma również komunikat jego dostawcy.

Gdzie ludzki osąd zmienił kierunek badania

XBOW opisało trzy interwencje badaczy, które zmieniły tok pracy: skierowanie jej ku przechwytywaniu pakietów, polecenie eksperymentalnego zmierzenia możliwości zapisu oraz skupienie się na dostępnym zapisie zer. W tej kampanii automatyzacja nie działała więc bez ludzkiego ukierunkowania — badacze wybierali, który trop rozwijać i co sprawdzić.

Sashiko i badanie XBOW dotyczą dwóch różnych zadań: przeglądu proponowanych zmian w kodzie oraz aktywnego poszukiwania i analizowania luki. Wyniku XBOW nie należy więc traktować jako pomiaru skuteczności Sashiko. Dla konkretnego jądra istotne pozostają jego gałąź, poprawki dostarczone przez dystrybucję i wymagane uprawnienia w opisanym scenariuszu.