Connexion Premium

Ubuntu : un noyau toutes les deux semaines pour suivre la cadence des correctifs

Dans le schéma actuel d’Ubuntu, estampillé « 4/2 », les nouveaux noyaux sont fournis toutes les quatre semaines. C’est le cycle stable classique, en place depuis 2023. À mi-chemin, donc deux semaines après la dernière publication ordinaire, il peut y avoir une publication d’urgence quand la situation l’exige.

Ce rythme va changer. Dans un billet publié ce 23 septembre, Canonical indique qu’Ubuntu va basculer sur un rythme unifié de deux semaines. Durant la première semaine, les développeurs prépareront les patchs et builds pour les mettre à disposition des testeurs. Durant la seconde, les tests et certifications seront terminés et le nouveau noyau sera envoyé en tant que mise à jour. Pour les plus aventureux, il sera possible d’activer la récupération automatique toutes les semaines.

Source : Canonical

Pourquoi un tel changement ? Pour les mêmes raisons que dans les changements annoncés dans les rythmes de Chrome ou Firefox : tenir compte du déluge de corrections entrainé par l’utilisation des LLM dans la recherche de failles. On voit depuis plusieurs mois une explosion des correctifs, par exemple chez Mozilla (qui a bénéficié de Mythos 5 d’Anthropic, via Glasswing), ou encore chez Microsoft et son infrastructure Perception.

Canonical mentionne très clairement dans son billet qu’il s’agit de s’adapter. La préparation des nouveaux noyaux se transforme en chaudron : les correctifs sont intégrés en continu, puis l’arbre des modifications est figé à une date fixe, les compilations étant alors envoyées dans un dépôt dédié, nommé « -proposed ». Quand un noyau entre dans sa phase finale, le suivant est déjà en préparation.

Selon Canonical, il est impossible de publier plus vite des noyaux tout en testant à fond chaque version candidate. Pour les plus exigeants, il sera donc possible de lancer leurs propres tests de validation depuis le nouveau dépôt, qui sera mis à jour chaque semaine.

La politique sur les mesures d’atténuation ne changera pas en revanche. Pendant la préparation d’un correctif, Canonical continuera de travailler sur ces mesures. Quand rien de spécifique ne sera possible, l’éditeur renverra simplement vers des mesures plus générales de durcissement. Canonical se fixe un objectif de remettre un système dans un état « défendable » en 24 à 48 heures.

Il faut dire que les chiffres donnent raison à l’entreprise. Fin août, Greg Kroah-Hartman, mainteneur principal du noyau, relevait qu’une version du noyau corrigeait en moyenne 500 vulnérabilités (CVE) entre les moutures 6.9 et 6.19. Mais la version 7.0 en a corrigé plus de 1 000 et la 7.2 a dépassé les 1 500. À ce rythme, le noyau 7.3 pourrait passer la barre des 2 000.

Commentaires (5)

votre avatar
Je me demande si on arrivera à un moment à "saturation" des correctifs possibles détectés par IA ce qui permettra de retourner à un rythme plus serein ?
votre avatar
Probablement, et même une réduction car toutes les modifications seront scrutées à la loupe avant même le merge sur le produit fini ... En ce moment ce sont les produits Open Source qui se font bombarder de failles découvertes mais ce sera rigolo de voir quand les produits open source seront durcis et que les IA commenceront à décompiler les produits propriétaires ...
votre avatar
Je te rassure, ils ont déjà commencé...
Au taf, on reçoit des CVE Checkpoint toutes les 2 semaines actuellement... Et c'est une merde à patcher parce que leurs hotfix ne sont pas un modèle de stabilité 🤬
votre avatar
Bah MS analyse déjà tous ses logiciels.
Le patch tuesday de septembre corrigeait 974 vulnérabilités dont 2 zero day et plus de 100 critiques.
votre avatar
Pour moi, Microsoft n'est pas vraiment un modèle. La preuve: que ce soit avant l'utilisation de l'IA ou maintenant, les patchs tuesday corrigent toujours des problèmes tout en apportant d'autres problèmes...