За первые шесть месяцев 2026 года ядро Linux получило 2308 CVE. Цифра выглядит тревожно, но в ней больше про прозрачность учёта и дисциплину раскрытия проблем, чем про «Linux стал опаснее».
В статистике уязвимостей по итогам первой половины 2026 года ядро Linux оказалось на первом месте по числу записей с CVE-идентификаторами: за 6 месяцев насчитали 2308 уязвимостей. Новость мгновенно выглядит как повод для паники, но сама по себе такая цифра не отвечает на главный вопрос: «стало ли хуже?»
Что именно посчитали
Разработчик, сопровождающий стабильную ветку ядра Linux, Грег Кроа‑Хартман сообщил, что за первые шесть месяцев 2026 года в ядре зарегистрировали 2308 уязвимостей с отдельными CVE. Параллельно в сводке приводится сравнение с другими производителями и продуктами — и именно на этом фоне Linux «поднялся» со второго места на первое по количеству CVE среди производителей ПО.
Почему «первое место» не равно «самое небезопасное»
Важная оговорка — методика. В подсчёте по ядру Linux в статистику попадают все потенциальные уязвимости, независимо от того, насколько они критичны. При этом многие вендоры в мире ПО обычно «пропускают» через CVE в основном наиболее опасные проблемы. Поэтому сравнение «в лоб» часто показывает не столько риск для пользователя, сколько различия в подходах к учёту и раскрытию дефектов безопасности.
Проще говоря: большое число CVE может означать не «стало больше дыр», а «лучше ищем, быстрее фиксируем, аккуратнее описываем и публично учитываем».
Кто ещё в топе по CVE (по производителям)
- Linux — 2308
- Google — 1752
- Microsoft — 843
- OpenClaw — 495
- Oracle Corporation — 445
- Adobe — 395
- Red Hat — 340
- Apache Software Foundation — 310
- Apple — 284
- n/a — 1308 (группа «без указания»)
И по отдельным продуктам
- Linux — 2309
- Chrome — 1584
- OpenClaw — 497
- Windows 10 Version 1607 — 284
- Firefox — 255 (при этом часть CVE может агрегировать сведения о множестве уязвимостей)
- Android — 153
- Red Hat Enterprise Linux 10 — 136
- iOS и iPadOS — 124
- n/a — 888 (группа «без указания»)
Практический смысл для обычных пользователей и компаний
Статистика CVE — это не «таблица страха», а инструмент, который помогает понять, насколько активно продукт живёт и насколько системно его проверяют. Для пользователей и админов из этого следуют вполне прикладные выводы:
- Обновления важнее цифр. Даже если у продукта много CVE, реальный риск часто определяется тем, как быстро закрываются проблемы и как вы применяете патчи.
- Ставьте обновления ядра штатным путём. На рабочих и серверных системах безопаснее опираться на обновления дистрибутива и его политики поддержки, а не собирать всё вручную без необходимости.
- Следите за критичностью, а не за количеством. Одна действительно критическая уязвимость в вашем конкретном окружении может быть важнее десятков малозначимых, которые не затрагивают ваши сценарии.
Итог простой: «2308 CVE» звучит громко, но чаще говорит о масштабе экосистемы и строгости учёта. Для безопасности в реальной жизни решают регулярные обновления, корректные настройки и понятный процесс реагирования на инциденты.
