Gelukkig zijn de meeste kwetsbaarheden van lage prioriteit of verbonden aan verouderde code
GLM-5.3, het grote taalmodel van het Chinese AI-bedrijf Z.ai, heeft onlangs geholpen bij het opsporen van meer dan 1.000 kritieke kwetsbaarheden in grote open-sourceprojecten, waaronder de Linux-kernel. Daarmee komen er nog duizenden meldingen bij die dit jaar al door andere AI-systemen zijn geïdentificeerd. Die stortvloed aan door AI ontdekte bugs zorgt er inmiddels voor dat het aantal CVE’s dat per Linux-kernelrelease wordt opgelost, is opgelopen tot bijna 2.000. Dat was de afgelopen jaren nog ongeveer 500 per release.
Voorafgaand aan het Kernel Recipes 2026-evenement in Parijs deze maand deelde Linux-kernelbeheerder Greg Kroah-Hartman een grafiek waarin de sterke toename van het aantal CVE’s in de kernel tijdens de afgelopen stabiele releases zichtbaar is. De slide laat zien dat beveiligingsonderzoekers tussen versie 6.9 en 6.19 gemiddeld ongeveer 500 kwetsbaarheden per release vonden.
Vanaf Linux 7.0 steeg dat aantal naar ongeveer 1.000 CVE’s per release, en Linux 7.2 bracht dat aantal boven de 1.500. De meeste bugs in recente releases werden opgespoord door AI-platforms voor codebeoordeling en door grote taalmodellen. Als grensverleggende AI-systemen steeds capabeler worden, kan het aantal met Linux 7.3 boven de 2.000 uitkomen.
Op het eerste gezicht klinken 2.000 CVE’s in de Linux-kernel alarmerend, zeker omdat het overgrote deel van consumenten-, commerciële en industriële IoT-apparaten draait op Linux-gebaseerde platforms, direct of indirect. Zorgwekkend is ook dat de broncode van de kernel ongeveer 40 miljoen regels code omvat, wat betekent dat er waarschijnlijk nog duizenden kwetsbaarheden wachten om ontdekt te worden.
Toch geldt dat het overgrote deel van de gedocumenteerde CVE’s een lage prioriteit heeft of betrekking heeft op verouderde stuurprogramma’s en functies die al lang buiten gebruik zijn.
De toename van door AI aangedragen bugmeldingen heeft voor de kernelcodebasis ook een positief effect gehad: eerder dit jaar ruimden beheerders een reeks oude stuurprogramma’s op, samen met de volledige ISDN-subsystemen, waarin tientallen CVE’s verscholen zaten.
Linus Torvalds wees in mei al op het probleem in zijn releasebericht voor Linux 7.1-rc4. Hij waarschuwde dat de privébeveiligingsmailinglijst van de kernel “bijna volledig onhandelbaar” was geworden. Kernelbeheerders hebben gezegd dat het aantal meldingen is gestegen van ongeveer 2 tot 3 per week twee jaar geleden naar 5 tot 10 per dag in 2026.





