Debian 发布包含 1,313 项修复的内核安全更新
大语言模型(LLM)在辅助发现安全漏洞方面正逐渐显现其影响力。Debian 近期发布的 Linux 内核安全更新 DSA-6528-1,列出了多达 1,313 个 CVE 标识符,显示出漏洞挖掘规模的显著扩大。

该公告于 9 月 29 日发布,针对 Debian 13(代号 Trixie)的内核软件包版本 6.12.111-1。此前,Debian 13.7 已于 9 月 12 日推出,而上游内核 6.12.111 则在九天后跟进发布。Debian 安全追踪器提供了各问题的详细描述,但鉴于条目数量庞大,逐一审查所有问题并不现实。
值得注意的是,随机抽查显示部分问题也影响较旧的内核版本,因此这 1,313 个 CVE 不应被简单解读为 6.12.111 中引入的新 bug 总数。Linux 内核项目自 2024 年 2 月起成为 CVE 编号机构(CNA)。今年 2 月,内核维护者 Greg Kroah-Hartman 曾详细阐述 Linux CVE 分配流程。他指出,内核开发平均每小时约有九个变更,已知 bug 修复的平均日均约三十个变更,构成了 CNA 团队审查的基础。
内核团队采取的政策是在修复进入稳定内核树后自动分配 CVE。这一做法体现了刻意谨慎的态度,因为 bug 的安全影响在修复时未必显而易见。因此,仅凭一个 CVE 标识符并不能直接说明其严重性或可利用性。
如此数量的 CVE 集中出现,强烈暗示 LLM 机器人参与了漏洞挖掘,且很可能也协助完成了部分修复工作。Linux 和 Debian 项目并非反 AI 立场。正如 The Register 在五月份报道的那样,AI 辅助漏洞挖掘已经导致 Linux 安全邮件列表信息量激增。
Kroah-Hartman 于 10 月 3 日发布了内核 6.12.112,其详细的变更日志超过 27,000 行。面对如此巨大的变更频率和规模,LLM 机器人辅助对于资源紧张的维护者们而言显得尤为重要。至于编码机器人对项目、软件乃至整个人类社会是否构成净收益,目前尚是一个未解之谜。





