Лавина найденных уязвимостей переросла возможности прежнего ритма обновления ядра. Canonical меняет схему выпуска стабильных ядер: вместо четырёхнедельного цикла обновлений и отдельного двухнедельного цикла безопасности вводит единый двухнедельный процесс.
Еженедельный выпуск не сокращает проверки до семи дней. Двухнедельные циклы будут запускаться с интервалом в неделю и перекрываться. На первой неделе команда собирает пакеты, проводит базовые проверки загрузки и публикует кандидаты в репозитории -proposed. На второй неделе идёт сертификация оборудования, интеграционные и регрессионные тесты.
Переход стартует 28 сентября 2026 года с двух последовательных двухнедельных циклов. Следующий цикл начнётся 12 октября, а с 26 октября запустится перекрывающаяся схема. После развёртывания конвейера новые ядра смогут выходить еженедельно, хотя каждое будет проходить полный двухнедельный путь проверок.
Главная причина ускорения — резкий рост числа CVE. Большие языковые модели и специализированные ИИ-агенты автоматизировали поиск ошибок в коде. Уязвимость CopyFail в 2026 году нашёл ИИ-инструмент, и для неё появился способ повышения привилегий.
Но ИИ объясняет только часть роста. В феврале 2024 года kernel.org получил статус CVE Numbering Authority и начал самостоятельно присваивать идентификаторы потенциальным проблемам ядра. Разработчики Linux используют осторожный подход: из-за роли ядра почти любая ошибка теоретически может затронуть безопасность, даже если путь эксплуатации неочевиден.
Это резко увеличило число записей, которые разбирают дистрибутивы. Linux-документация отдельно предупреждает, что многие CVE неприменимы к конкретной системе, поскольку та использует лишь часть огромной кодовой базы ядра. Для Canonical рост означает больше работы по оценке, переносу исправлений, сборке и проверке пакетов.
Масштаб виден по бюллетеням Ubuntu. Один выпуск для ядра Azure от 22 сентября перечислял более 1400 исправленных CVE, другие обновления того же дня содержали десятки и сотни записей. Риск нельзя оценивать одним количеством: часть ошибок не затрагивает конкретные конфигурации, тогда как отдельные проблемы Linux уже используются в реальных атаках.
Администраторы, которым исправления нужны быстрее, смогут брать кандидаты ядра из -proposed уже после первой недели и проводить собственные приёмочные тесты. Это сокращает ожидание примерно до недели, но переносит часть проверки на владельца инфраструктуры. Для стабильного канала Canonical сохраняет полный набор тестов.
До выхода готового ядра Canonical планирует публиковать безопасные временные меры, когда они существуют, либо рекомендации по усилению защиты. Цель — привести систему в более защищённое состояние в течение 24–48 часов после публичного раскрытия проблемы. Временные меры не заменяют обновление ядра, но сокращают период между раскрытием уязвимости и выпуском проверенного исправления.
