В первой половине 2026 года Linux возглавил рейтинг CVE, и Грег Кроа-Хартман, судя по всему, не видит в этом проблемы. В публикации на social.kernel.org многолетний мейнтейнер ядра Linux поделился статистикой CVE за первые шесть месяцев года, сгруппировав данные по вендорам.

Согласно приведённым им цифрам, на первом месте оказался Linux с 2 308 CVE, за ним следуют Google (1 752), «н/д» (1 308), Microsoft (843), OpenClaw (495), Oracle Corporation (445), Adobe (395), Red Hat (340), Apache Software Foundation (310) и Apple (284).

Linux теперь лидирует по количеству CVE-уязвимостей
Linux теперь лидирует по количеству CVE-уязвимостей

На первый взгляд такие цифры могут настораживать, особенно если привык воспринимать количество CVE как грубый показатель «небезопасности» продукта или вендора. Однако Грег Кроа-Хартман, напротив, показывает, что высокое число является свидетельством более полного и ответственного раскрытия уязвимостей.

«Мне придётся изменить своё выступление, где я говорил, что мы на втором месте, потому что это уже давно не так», — написал он и добавил, что надеется, что другие вендоры «приведут свои процессы в порядок» и начнут должным образом передавать все CVE в систему, а не только те, которые они решают отправить.

Последовавшее обсуждение оказалось ещё интереснее. Когда сравнение по вендорам поставили под сомнение, Грег заметил, что такие компании, как Google и Microsoft, покрывают множество различных программных продуктов, поэтому сравнение на уровне вендоров не всегда идеально.

После этого он привёл второй список, отсортированный по продуктам. Linux снова оказался на первом месте с 2 309 CVE, далее следуют Chrome (1 584), «н/д» (888), OpenClaw (497), Windows 10 Version 1607 (284), Firefox (255), Android (153), AVideo (141), Red Hat Enterprise Linux 10 (136) и iOS с iPadOS (124).

И здесь объяснение важнее чистого рейтинга. Грег отметил, что такие вендоры, как Apple, Microsoft и другие, передают в CVE только те проблемы, которые классифицируют как «high», тогда как open source-проекты часто вынуждены сообщать обо всём, потому что не могут знать, как их код используется downstream.

Это ключевой момент для пользователей Linux. Ядро Linux не является единым потребительским продуктом с одним предсказуемым способом применения. Оно работает на миллиардах серверов, десктопов, телефонов, встроенных устройств, маршрутизаторов, промышленных систем, облачной инфраструктуры и в бесчисленных специализированных средах. Ошибка, которая выглядит малозначительной в одном окружении, может оказаться критичной в другом.

Поэтому вместо заголовка в духе «у Linux больше проблем с безопасностью» правильнее видеть в этих цифрах отражение того, как проект ядра последовательно упорядочивает обработку CVE. Более полная отчётность может ухудшить статистику, но она же даёт дистрибутивам, вендорам, администраторам и пользователям более ясную картину того, что уже исправлено, а на что ещё нужно обратить внимание.

Желающие проверить данные могут обратиться к публичному репозиторию cvelistV5 проекта CVE. Информация там представлена в формате JSON с возможностью поиска, что позволяет любому выполнять собственные запросы и сравнивать результаты по вендору, продукту, CNA и другим полям.

Таким образом, лидерство Linux по числу CVE не обязательно говорит о плохой безопасности. Скорее, это признак большей прозрачности по сравнению с коммерческими вендорами. И именно эта прозрачность может заставлять Linux выглядеть «шумным» в базах данных уязвимостей. Но в безопасности неудобные цифры часто полезнее, чем тихие пробелы.