Em 1º de outubro de 2026, Greg Kroah-Hartman abordou relatos de segurança gerados por IA e a triagem feita por mantenedores do kernel Linux. O Sashiko trabalha em uma frente diferente: revisa mudanças propostas ao kernel; já a XBOW relata uma investigação própria da vulnerabilidade CVE-2026-72018.
O que o Sashiko faz na revisão do kernel Linux
O Sashiko é um sistema de revisão de código com agentes de IA que acompanha listas públicas de discussão e analisa mudanças propostas ao kernel Linux. O projeto descreve funções especializadas em segurança, arquitetura, gerenciamento de recursos e concorrência, organizadas em um processo de revisão em várias etapas.
Isso o coloca no fluxo de análise de patches, não como uma defesa que atua dentro do kernel enquanto o sistema está em execução. O projeto também se identifica como parte da Linux Foundation, usa a licença Apache 2.0 e informa que o Google financia os recursos computacionais e os tokens de modelos de linguagem usados pelo serviço.
CVE-2026-72018: uma investigação separada da XBOW
O registro do NVD descreve a CVE-2026-72018 como uma gravação fora dos limites no caminho de loopback DIBS do kernel Linux. Na função move_data(), faltava verificar se o deslocamento e o tamanho da gravação ultrapassariam o comprimento do Direct Memory Buffer registrado. A correção acrescenta essa checagem e rejeita solicitações inválidas com -EINVAL.
A XBOW relatou, em um documento datado de 28 de setembro de 2026, que seu sistema encontrou e explorou a vulnerabilidade. No modelo de ameaça descrito pela organização, o atacante era local e precisava da capacidade CAP_NET_ADMIN.
A prova de conceito teve êxito em 22 de 100 inicializações separadas de Ubuntu 24.04 com Linux 7.1.0-rc6/x86_64, todas com as mitigações do kernel desativadas. Esse resultado pertence a essas condições de laboratório.
O NVD identifica o Linux 6.10 como afetado e lista as versões 6.12.97, 6.18.40 e 7.1.5 como não afetadas em suas respectivas ramificações. O registro também classifica versões anteriores à 6.10 como não afetadas. Distribuições podem incorporar correções em seus próprios kernels; para avaliar uma instalação específica, consulte o aviso de segurança da distribuição.
Onde o julgamento humano redirecionou a investigação
A XBOW descreve três intervenções de pesquisadores humanos durante o trabalho. Eles redirecionaram a investigação para a interceptação de pacotes, pediram a medição experimental da primitiva de escrita — a operação que grava dados na memória — e apontaram a escrita de zeros disponível como foco. Essas decisões guiaram o rumo daquela investigação específica.