Linux登顶2026年CVE漏洞排行榜榜首,Greg KH表示这是件好事
2026年上半年,Linux在CVE漏洞排行榜上遥遥领先,而Greg Kroah-Hartman对此似乎并不在意。这位长期维护Linux内核的开发者在social.kernel.org网站上发布了一篇博文,分享了今年前六个月按厂商排序的CVE漏洞统计数据。
根据他公布的数据,Linux以2,308个CVE位居榜首,其次是Google(1,752个)、“n/a”(1,308个)、Microsoft(843个)、OpenClaw(495个)、Oracle Corporation(445个)、Adobe(395个)、Red Hat(340个)、Apache Software Foundation(310个)和 Apple(284个)。
可以理解,乍一看这似乎令人担忧,尤其对于那些习惯于将CVE数量作为衡量产品或供应商“不安全程度”粗略指标的人来说更是如此。然而,Greg KH的观点几乎恰恰相反:他认为高CVE数量反而代表着漏洞报告更加全面和负责。
“我得改变我之前说‘我们是第二名’的说法了,因为现在情况远非如此了,”他写道,并补充说,他希望其他供应商“振作起来”,开始向系统正确报告所有CVE,而不是只提交他们选择提交的那些。
后续讨论更有意思。当有人质疑按供应商进行比较的合理性时,格雷格指出,像谷歌和微软这样的公司涵盖了许多不同的软件产品,因此按供应商进行比较并不总是理想的选择。
然后他分享了按产品排序的第二个列表,其中Linux仍然以2,309个CVE位居榜首,其次是Chrome(1,584个)、“n/a”(888个)、OpenClaw(497个)、Windows 10 版本1607(284个)、Firefox(255个)、Android(153个)、AVideo(141个)、Red Hat Enterprise Linux 10(136个)以及 iOS和iPadOS(124个)。
再次强调,解释比单纯的排名更重要。Greg指出,像苹果、微软等厂商只会向CVE报告他们认为“高危”的问题,而开源项目往往需要报告所有问题,因为他们无法了解自己的代码在下游是如何被使用的。
这对Linux用户来说至关重要。Linux内核并非单一的消费级产品,其使用方式也并非一成不变。它运行在数十亿台服务器、台式机、手机、嵌入式设备、路由器、工业系统、云基础设施以及无数专业环境中。在一种配置下看似影响甚微的漏洞,在另一种配置下可能后果不堪设想。
因此,与其简单地将这个数字解读为“Linux存在更多安全问题”,不如将其理解为内核项目日益系统化地处理CVE漏洞的体现。更多的报告可能会使数字看起来更糟,但它也让发行版、供应商、管理员和用户更清楚地了解哪些问题已经修复,哪些问题仍然需要关注。
对于那些想要自行查看数据的人,这里是CVE项目的公共cvelistV5存储库,它以可搜索的JSON格式提供信息,并允许任何人运行自己的查询,并按供应商、产品、CNA或其他字段比较结果。
总之,简单来说:Linux在CVE排行榜上名列前茅未必是坏事。它只是比许多商业厂商更加透明而已。而正是这种透明度,使得Linux在漏洞数据库中看起来更加“嘈杂”。然而,在安全领域,引人注目的数据往往比悄无声息的漏洞更有价值。
转译自:Linuxiac
此网站访问区域受限
- Title: Linux登顶2026年CVE漏洞排行榜榜首,Greg KH表示这是件好事
- Author: 山河科技新闻社
- Created at : 2026-07-05 17:51:03
- Updated at : 2026-07-06 14:11:42
- Link: https://jsj.shanhe.co/2026/07/05/linux-tops-2026-cve-charts/
- License: This work is licensed under CC BY-NC-SA 4.0.