Ubuntu переходит на двухнедельный цикл обновлений ядра

Canonical меняет схему выпуска обновлений ядра Ubuntu. Вместо двух раздельных веток — обычных исправлений и патчей безопасности — вводится единый двухнедельный цикл. Поскольку новый цикл стартует через неделю после начала текущего, ядро будет выходить каждую неделю.

Раньше Canonical придерживалась раздельного графика: полное обновление раз в четыре недели и отдельный релиз с упором на безопасность на двухнедельной отметке для срочных исправлений CVE. Теперь обе ветки заменяются одной.

Как устроен двухнедельный цикл

Первая неделя каждого цикла уходит на интеграцию патчей и подготовку. Команда ядра выбирает, какие исправления попадут в конкретное ядро, собирает пакеты и прогоняет базовые smoke-тесты, чтобы отловить очевидные проблемы до того, как сборка пойдёт дальше.

Когда первая неделя завершается, сборки попадают в карман -proposed. Там живут кандидаты в релиз ядра до сертификации: доступные тем, кто знает, где искать, но ещё не разошедшиеся по общим пользователям.

Вторая неделя — это прогон сборок через программу тестирования оборудования Ubuntu Certified. Ядра проверяют на разных типах машин, чтобы убедиться, что в реальном мире ничего не сломается до выпуска.

Новый цикл начинается каждую неделю независимо от того, на какой стадии находится текущий. Поэтому всегда есть ядро, которое завершает тестовый прогон и выкатывается наружу. Именно так двухнедельный цикл даёт релиз каждую неделю.

Если что-то небезопасно выпускать, Canonical обещает прямо об этом сообщать и направлять пользователей к общим рекомендациям по укреплению системы.

Что делать, если ждать две недели нельзя

Для команд, которым не подходит двухнедельное ожидание, Canonical явно указывает на -proposed как на быстрый путь. Идея в том, чтобы вы запускали собственные приёмочные тесты на сборке, которая там лежит, вместо ожидания завершения сертификации.

Почему это произошло

Решение продиктовано не внутренними соображениями, а действиями «кланкеров» — так в сообществе называют LLM и ИИ-агентов. По мнению Canonical, именно они превратили поиск уязвимостей в автоматизированный и непрерывный процесс, находя баги в ядре в таком масштабе и с такой скоростью, которые не может воспроизвести ни один исследователь-человек.

Цель — публиковать обходное решение в течение 24–48 часов после того, как CVE становится публичной. Не патч, а нечто, что переводит затронутые системы в более безопасное состояние, пока патч готовится.

Тем самым Canonical отвечает на быстро меняющуюся ситуацию, сокращая окно между публикацией CVE и выходом патча.

Что это значит для администраторов

Ускорение цикла означает, что обновления ядра придётся применять чаще. Для парка машин это может потребовать пересмотра процедур: если раньше можно было планировать перезагрузку раз в месяц, теперь окно сужается. Использование -proposed даёт более быстрый доступ к исправлениям, но требует собственного тестирования — это не сертифицированные сборки. Тем, кто уже следит за финальными point release Ubuntu 24.04.5 LTS, стоит учесть, что график обновлений ядра теперь плотнее, а инструменты автоматической очистки старых ядер в Linux Mint показывают, насколько востребован такой контроль версий на парке.

Для российских администраторов, работающих с Ubuntu, это в первую очередь вопрос дисциплины обновлений: чем короче цикл, тем важнее автоматизация и контроль версий ядра на парке. Реестровые ОС на других сборочных базах здесь ни при чём — речь именно об Ubuntu.

Частые вопросы

Кого касается это изменение?

Всех пользователей Ubuntu, которые получают обновления ядра. Особенно тех, кто отвечает за парк машин и планирует окна обслуживания.

Как часто теперь выходят обновления ядра?

Каждую неделю. Двухнедельный цикл стартует каждую неделю, поэтому одно ядро всегда завершает тестирование и выкатывается.

Что такое SRU?

Stable Release Update — механизм, через который Canonical доставляет исправления ошибок и патчи безопасности в Ubuntu после выпуска релиза. У ядра для этого отдельный трек.

Что такое карман -proposed?

Место, где живут кандидаты в релиз ядра до сертификации. Они доступны, но ещё не вышли к обычным пользователям.

Можно ли получить исправление быстрее двух недель?

Да, Canonical указывает на -proposed как на быстрый путь. Но вам придётся самостоятельно провести приёмочные тесты на этой сборке.

Что будет, если сборка окажется небезопасной?

Canonical обещает прямо сообщить об этом и направить пользователей к общим рекомендациям по укреплению системы.

Почему цикл решили сократить?

Из-за LLM и ИИ-агентов, которые автоматизировали поиск уязвимостей и находят баги в ядре быстрее и в большем объёме, чем человек.

Какой срок публикации обходного решения?

24–48 часов после того, как CVE становится публичной. Это не патч, а временная мера для безопасности системы.

Затронет ли это реестровые ОС в России?

Нет, речь идёт именно об Ubuntu и её инфраструктуре. Другие дистрибутивы, включая российские реестровые ОС, живут по собственным графикам обновлений.

Источник: itsfoss.com