חברת קנוניקל (Canonical), העומדת מאחורי הפצת הלינוקס Ubuntu, הודיעה על עדכון מקיף במדיניות הפצת תיקוני האבטחה לליבת המערכת (Kernel). החברה עוברת למודל מאוחד של עדכוני אבטחה יציבים (SRU - Stable Release Update) הפועל במחזוריות מואצת של שבועיים בלבד. המהלך נועד לאפשר לחברה להדביק את הקצב מול הזינוק החד במספר פגיעויות האבטחה והבאגים המתגלים במערכת, תופעה הנובעת במידה רבה מפעילותם של חוקרי אבטחה הנעזרים במודלי בינה מלאכותית (AI) ובסוכנים אוטונומיים.
האצה זו בתהליכי הפיתוח, הבדיקה והשחרור נדרשת לאור הקצב המהיר שבו ממופות כיום נקודות תורפה בקוד. ללא הקיצור בלוחי הזמנים, משתמשים פרטיים וארגונים המריצים את מערכת ההפעלה עלולים להישאר חשופים לתקיפות ולסיכוני ניצול לרעה של חולשות אבטחה ידועות.
מלקחי Zenbleed לזינוק בעידן ה-AI
אין זו הפעם הראשונה שבה קנוניקל נדרשת לבחון מחדש את לוח הזמנים של עדכוני הליבה שלה. בשנת 2023 הציגה החברה לוח זמנים מבוסס מתכונת 4/2, שהוחל בעקבות ביקורת נוקבת שספגה על פרק הזמן הממושך שנדרש לה כדי להפיץ תיקונים לפגיעות האבטחה המוכרת Zenbleed.
במסגרת אותה מתכונת מ-2023: שוחרר עדכון ליבה מלא ומקיף פעם בארבעה שבועות. במידת הצורך, שוחרר עדכון דחוף נוסף כעבור שבועיים.
ואולם, השימוש הנרחב כיום בטכנולוגיות בינה מלאכותית ולמידת מכונה (AI/ML) שינה לחלוטין את הדינמיקה בתחום איתור החולשות. חוקרי אבטחה המשתמשים במודלי AI ובסוכנים חכמים מצליחים לזהות באגים וליקויים בקצב מהיר מאי פעם, דבר שהוביל לגידול חד במספר ה-CVEs המדווחים. בעקבות מה שקנוניקל מגדירה כ"פיצוץ" במספר החולשות שנחשפות, הגיעה החברה למסקנה כי מתכונת ארבעת השבועות כבר אינה נותנת מענה מספק לקצב הגילוי הנוכחי.
המנגנון החדש: מחזור דו-שבועי מואץ
במסגרת הגישה החדשה, מהנדסי הליבה של קנוניקל יעברו למחזור עבודה חוזר של שבועיים בלבד. מכיוון שהעבודה על תיקונים שונים עשויה להתבצע במקביל, בפועל ייתכן שמשתמשי Ubuntu יראו תיקוני ליבה המופצים למערכותיהם כמעט על בסיס שבועי.
סדר הפעולות במודל הדו-שבועי מוגדר באופן ברור: השבוע הראשון: הקדשת הזמן להכנת התיקונים והגרסאות (Patches and builds) והעלאתם למאגר העדכונים המוצעים (-proposed). השבוע השני: השלמת סדרת הבדיקות, תהליכי ההסמכה (Certification) והפצת התיקון היציב לכלל המשתמשים.
משתמשים או ארגונים הזקוקים לכיסוי אבטחתי מהיר יותר ואינם רוצים להמתין עד שקנוניקל תסיים את מלוא תהליכי הבדיקה, יכולים להפעיל את מאגר העדכונים המוצעים (-proposed) ובכך לקבל את התיקונים במועד מוקדם יותר.
תגובה מהירה בתוך 24 עד 48 שעות
לצד קיצור מחזור העדכונים השוטף, קנוניקל קובעת יעד חדש למצבים שבהם נחשפת פגיעות חמורה הדורשת הגנה מיידית. החברה מתחייבת לפעול לאספקת מעקף טכני (Workaround) או לתיעוד פתרון זמני בתוך 24 עד 48 שעות בלבד ממועד חשיפת החולשה לציבור.
היעד המוצהר של החברה הוא להביא את סביבות העבודה של המשתמשים למצב מוגן ובטוח יותר בתוך זמן קצר זה - עוד בטרם הושלמו הפיתוח, הבדיקה וההפצה של עדכון הקוד הרשמי. אם לא קיים מעקף בטוח וידוע עבור פגיעות מסוימת, החברה תפנה את המשתמשים לביצוע צעדי הקשחה (Hardening) כלליים של המערכת, כדי לצמצם את סיכוני האבטחה עד להפצת התיקון.
למה זה חשוב לך
Ubuntu היא אחת מהפצות הלינוקס הנפוצות ביותר בישראל, הן בקרב מפתחים ובעלי אתרים והן בשרתים ארגוניים ובענן. קיצור מחזור העדכונים אמנם מגביר את קצב התיקונים, אך גם מחייב מנהלי מערכות ישראלים לעדכן את המערכות שלהם בתדירות גבוהה יותר כדי להישאר מוגנים. אם אתם מפעילים שרתים או תחנות עבודה מבוססות Ubuntu, כדאי לבדוק את הגדרות העדכון האוטומטי ולשקול הפעלת מאגר העדכונים המוצעים (-proposed) במקרים דחופים. ההתפתחות גם מדגישה כיצד בינה מלאכותית משנה את כללי המשחק בתחום אבטחת המידע - הן עבור התוקפים והחוקרים והן עבור החברות שצריכות להגן על המשתמשים.
התוכן בכתבה זו נועד לספק סקירה כללית בלבד ואינו מהווה תחליף לייעוץ מקצועי פרטני. המערכת אינה אחראית לכל נזק או הפסד שייגרם כתוצאה מהסתמכות על המידע המוצג.
קראו גם: חשיפה במשפט מאסק: האינטגרציה של ChatGPT ב-Siri הציגה תת-ביצועים · סין חוקרת את DeepSeek ו-Moonshot בחשד שהעבירו מידע רגיש ל-Anthropic





