Canonical меняет схему выпуска обновлений ядра Ubuntu. Вместо двух раздельных веток — обычных исправлений и патчей безопасности — вводится единый двухнедельный цикл. Поскольку новый цикл стартует через неделю после начала текущего, ядро будет выходить каждую неделю.
Раньше Canonical придерживалась раздельного графика: полное обновление раз в четыре недели и отдельный релиз с упором на безопасность на двухнедельной отметке для срочных исправлений CVE. Теперь обе ветки заменяются одной.
Как устроен двухнедельный цикл
Первая неделя каждого цикла уходит на интеграцию патчей и подготовку. Команда ядра выбирает, какие исправления попадут в конкретное ядро, собирает пакеты и прогоняет базовые smoke-тесты, чтобы отловить очевидные проблемы до того, как сборка пойдёт дальше.
Когда первая неделя завершается, сборки попадают в карман -proposed. Там живут кандидаты в релиз ядра до сертификации: доступные тем, кто знает, где искать, но ещё не разошедшиеся по общим пользователям.
Вторая неделя — это прогон сборок через программу тестирования оборудования Ubuntu Certified. Ядра проверяют на разных типах машин, чтобы убедиться, что в реальном мире ничего не сломается до выпуска.
Новый цикл начинается каждую неделю независимо от того, на какой стадии находится текущий. Поэтому всегда есть ядро, которое завершает тестовый прогон и выкатывается наружу. Именно так двухнедельный цикл даёт релиз каждую неделю.
Если что-то небезопасно выпускать, Canonical обещает прямо об этом сообщать и направлять пользователей к общим рекомендациям по укреплению системы.
Что делать, если ждать две недели нельзя
Для команд, которым не подходит двухнедельное ожидание, Canonical явно указывает на -proposed как на быстрый путь. Идея в том, чтобы вы запускали собственные приёмочные тесты на сборке, которая там лежит, вместо ожидания завершения сертификации.
Почему это произошло
Решение продиктовано не внутренними соображениями, а действиями «кланкеров» — так в сообществе называют LLM и ИИ-агентов. По мнению Canonical, именно они превратили поиск уязвимостей в автоматизированный и непрерывный процесс, находя баги в ядре в таком масштабе и с такой скоростью, которые не может воспроизвести ни один исследователь-человек.
Цель — публиковать обходное решение в течение 24–48 часов после того, как CVE становится публичной. Не патч, а нечто, что переводит затронутые системы в более безопасное состояние, пока патч готовится.
Тем самым Canonical отвечает на быстро меняющуюся ситуацию, сокращая окно между публикацией CVE и выходом патча.
Что это значит для администраторов
Ускорение цикла означает, что обновления ядра придётся применять чаще. Для парка машин это может потребовать пересмотра процедур: если раньше можно было планировать перезагрузку раз в месяц, теперь окно сужается. Использование -proposed даёт более быстрый доступ к исправлениям, но требует собственного тестирования — это не сертифицированные сборки. Тем, кто уже следит за финальными point release Ubuntu 24.04.5 LTS, стоит учесть, что график обновлений ядра теперь плотнее, а инструменты автоматической очистки старых ядер в Linux Mint показывают, насколько востребован такой контроль версий на парке.
Для российских администраторов, работающих с Ubuntu, это в первую очередь вопрос дисциплины обновлений: чем короче цикл, тем важнее автоматизация и контроль версий ядра на парке. Реестровые ОС на других сборочных базах здесь ни при чём — речь именно об Ubuntu.
Частые вопросы
Кого касается это изменение?
Всех пользователей Ubuntu, которые получают обновления ядра. Особенно тех, кто отвечает за парк машин и планирует окна обслуживания.
Как часто теперь выходят обновления ядра?
Каждую неделю. Двухнедельный цикл стартует каждую неделю, поэтому одно ядро всегда завершает тестирование и выкатывается.
Что такое SRU?
Stable Release Update — механизм, через который Canonical доставляет исправления ошибок и патчи безопасности в Ubuntu после выпуска релиза. У ядра для этого отдельный трек.
Что такое карман -proposed?
Место, где живут кандидаты в релиз ядра до сертификации. Они доступны, но ещё не вышли к обычным пользователям.
Можно ли получить исправление быстрее двух недель?
Да, Canonical указывает на -proposed как на быстрый путь. Но вам придётся самостоятельно провести приёмочные тесты на этой сборке.
Что будет, если сборка окажется небезопасной?
Canonical обещает прямо сообщить об этом и направить пользователей к общим рекомендациям по укреплению системы.
Почему цикл решили сократить?
Из-за LLM и ИИ-агентов, которые автоматизировали поиск уязвимостей и находят баги в ядре быстрее и в большем объёме, чем человек.
Какой срок публикации обходного решения?
24–48 часов после того, как CVE становится публичной. Это не патч, а временная мера для безопасности системы.
Затронет ли это реестровые ОС в России?
Нет, речь идёт именно об Ubuntu и её инфраструктуре. Другие дистрибутивы, включая российские реестровые ОС, живут по собственным графикам обновлений.
Источник: itsfoss.com