一次安全更新里,列了1313个漏洞。这不是某款小软件的补丁说明,是Linux内核。

2026年9月29日,Debian发布了针对Linux内核的安全公告DSA-6528-1。公告里的CVE编号栏长到几乎占满整个页面。安全研究者扬·绍曼数了一遍,总共1313件。影响范围包括权限提升、服务拒绝攻击和信息泄露,Debian建议用户更新到修复版内核。

打开网易新闻 查看精彩图片

1313这个数字,第一眼看上去像是Linux内核千疮百孔。但事情没这么简单。

打开网易新闻 查看精彩图片

为什么会有这么多CVE

内核跑在操作系统最底层。一个看起来只是普通bug的问题,日后可能被证明能被恶意利用。所以Linux内核的CVE分配团队采取了一种谨慎策略:只要一个bug修复有可能牵扯安全问题,就广泛地分配CVE编号。

内核团队自己解释过,这正是"看起来会发布海量CVE的原因"。

另一个原因是体量。Linux内核极其庞大,而一个真实的Linux系统实际用到的只是其中一部分代码。每台机器的内核配置、启用的功能都不一样,所以1313件并不意味着所有Linux环境都能被利用。

Hacker News上也出现了类似的声音:任何bug修复都会被分配CVE,数字自然就大;CVE的数量本身,并不能当作衡量Linux内核安全性的指标。

有用户翻到1313件里靠后的一个CVE,发现它修的是调试用文件系统的清理问题,忍不住发问:这到底要怎么才能变成漏洞,希望有人解释一下。

还有人拿Debian公告里那句轻描淡写的"Several vulnerabilities(多个漏洞)"开涮。有用户搬出游戏《魔法门之英雄无敌III》:里面"several"指5到9个单位,1000以上叫"legion"。所以这份公告不该叫"多个漏洞",该改名叫"漏洞军团"。

AI正在把漏洞从旧代码里挖出来

绍曼认为,1313这个数字是两件事叠加的结果:一是内核几乎给所有修复都分配CVE的方针,二是"AI辅助漏洞发现的激增"。

AI做安全扫描已经不是实验室里的概念了。用OpenAI的o3,有人发现了Linux内核里此前未知的漏洞CVE-2025-37899。另一个用AI分析代码的工具Xint Code,发现了能让普通用户拿到root权限的内核漏洞"Copy Fail"。

打开网易新闻 查看精彩图片

AI在真实漏洞发现上,已经开始出成果。

但大量发现也给修复方带来了新麻烦。Hacker News上一位自称小型开源项目负责人的用户说,AI编程工具性能提升之后,他收到的漏洞报告变成每月6件以上,最近一个月涨到了22件。他的原话是"软件很难,而AI很彻底",现在靠人工确认加AI配合来处理。

另一位用户提出:如果AI开始找到成千上万人多年都没发现的问题,那人类仅凭肉眼发现安全问题的能力,是不是该重新评估了。

对于AI从旧代码里翻出大量问题的局面,有人预测:一开始发现会像海啸一样从老代码里涌出来,等修复推进下去就会平息。也有人认为,AI模型本身进步太快,发现能力和修复之间会一直是一场追逐战。

普通用户该做什么

面对海量CVE,用户能做的核心动作其实很朴素:装上发行版提供的修复版内核。

以Debian 13"trixie"为例,DSA-6528-1给出的对策是更新到6.12.111-1或更高版本。

绍曼的判断是,在AI让发现量持续增加的环境下,逐个追踪、逐个评估漏洞的传统运维方式本身正在变得越来越难。他给出的方向是:关掉不需要的内核模块,缩小攻击面,把基础防御重新做扎实。

1313这个数字大概率不会是终点。当发现漏洞的成本被AI压下来,安全工作的重心可能要从"追每一个洞",转向"让自己没那么容易被攻破"。