O Ubuntu está acelerando o lançamento de seus kernels para uma vez por semana, uma mudança drástica motivada pelo crescente volume de vulnerabilidades de segurança (CVEs) que inundam o ecossistema. A Canonical, responsável pela distribuição, está reformulando seu processo de Stable Release Updates (SRUs), substituindo os ciclos atuais de quatro semanas regulares e duas semanas de segurança por ciclos sobrepostos de duas semanas, resultando em um novo kernel a cada sete dias. Essa adaptação é uma resposta direta ao que a empresa descreve como uma "avalanche" de CVEs, na qual a inteligência artificial, especialmente modelos de linguagem grandes (LLMs) e agentes especializados, desempenha um papel significativo. A IA transformou a descoberta de bugs de um processo manual e demorado para um motor altamente automatizado, segundo a Canonical. Contudo, a IA não é a única culpada. A comunidade do kernel Linux, ao se tornar uma Autoridade de Numeração de CVE (CNA) em 2024, passou a atribuir identificadores a milhares de falhas, sob a premissa de que quase qualquer falha no kernel que afete um sistema em execução pode ter implicações de segurança. A combinação desses fatores resultou em um número sem precedentes de CVEs para os fornecedores de Linux gerenciarem.

Ciclos de Lançamento Acelerados

O novo sistema da Canonical estrutura cada ciclo de SRU em duas semanas, mas com um novo ciclo iniciando semanalmente. A primeira semana é dedicada à integração de patches, preparação e compilação dos pacotes do kernel, além de verificações básicas para garantir a estabilidade. Ao final desta fase, as versões candidatas são publicadas no repositório "-proposed" do Ubuntu. A segunda semana é reservada para testes mais rigorosos, incluindo certificação de hardware, integração com a distribuição e testes de regressão. Uma vez concluídos, o kernel é liberado. Como o ciclo seguinte já começou enquanto os testes estão em andamento, a Canonical consegue publicar um novo kernel já na semana seguinte. Para administradores de sistemas que consideram esse ritmo ainda lento, existe uma rota mais rápida. Organizações particularmente sensíveis a atrasos na aplicação de correções podem optar por utilizar as versões candidatas do repositório "-proposed" após a primeira semana e realizar seus próprios testes de aceitação. A Canonical deixa claro o compromisso: esses usuários obtêm acesso mais rápido às correções, mas antes que a empresa conclua seus extensos testes de certificação. Isso pode disponibilizar correções de CVEs de kernel em até uma semana, desde que os clientes estejam dispostos a compartilhar a carga de testes. A intenção é também reduzir a exposição dos clientes entre a divulgação de uma vulnerabilidade e a disponibilidade de um patch. A empresa busca fornecer soluções alternativas seguras quando possível, ou recomendar medidas gerais de fortalecimento de segurança quando não há correções diretas, colocando os sistemas em um "estado defensável e mais seguro" em até 48 horas após a divulgação pública. Essas medidas não substituem a aplicação de patches, mas oferecem aos administradores uma alternativa melhor do que apenas esperar que a correção passe pelo processo de lançamento.

Implicações para a Segurança e a Comunidade

O resultado é um cronograma de lançamento de kernel consideravelmente mais agitado, o que pode ser inevitável quando máquinas são cada vez mais empregadas para encontrar bugs mais rapidamente do que os humanos conseguem corrigi-los. A inteligência artificial, que prometia facilitar o trabalho de todos, pode estar exigindo um esforço extra da equipe de kernels do Ubuntu. A mudança reflete uma adaptação a um cenário de segurança em constante evolução, onde a velocidade de resposta se torna um fator crítico na proteção de sistemas. A colaboração entre a comunidade do kernel Linux e as distribuições como o Ubuntu será fundamental para gerenciar esse novo volume de informações de segurança e garantir que os usuários finais recebam as atualizações necessárias de forma eficiente.

Perguntas em Aberto

Ainda é cedo para determinar se o novo ciclo semanal de lançamentos do Ubuntu será sustentável a longo prazo e se ele conseguirá acompanhar o ritmo acelerado da descoberta de vulnerabilidades. A eficácia das medidas de segurança temporárias e a disposição dos clientes em assumir parte da responsabilidade pelos testes de aceitação também são fatores que precisarão ser monitorados. A Canonical parece estar tomando medidas proativas para enfrentar um desafio crescente, mas a batalha contra as vulnerabilidades, agora amplificada pela IA, está longe de terminar.

O Futuro dos Lançamentos de Kernel

A pressão por lançamentos mais rápidos de kernel, impulsionada pela IA e pela nova abordagem do kernel Linux em relação a CVEs, pode forçar outras distribuições a reconsiderar seus próprios ciclos de atualização. A necessidade de equilibrar a velocidade de correção com a estabilidade e a segurança do sistema continuará a ser um desafio central para os desenvolvedores de sistemas operacionais. A forma como a comunidade e as empresas responderão a essa nova realidade definirá o futuro da segurança em software de código aberto.

Com reportagem de Brazil Valley

Source · The Register