Обновления Linux Kernel: выпущены 7.1.10, 6.18.46, 6.12.105 и 6.6.153. Основные изменения: исправлены use-after-free в сетевом стеке, Netfilter, page-table walk и драйверах, проблемы KVM/SEV, XFS, DRM, FireWire, virtio и ряд ошибок, способных приводить к падениям ядра.
Все четыре версии опубликованы 23 августа 2026 года: Linux 7.1.10 относится к stable, остальные три — к longterm.

23 августа 2026 года команда Linux Stable выпустила ещё одну волну обновлений: Linux 7.1.10, 6.18.46, 6.12.105 и 6.6.153. Релизы объединяет крупный набор исправлений стабильности и ошибок управления памятью: патчи затронули Netfilter, X.25, KVM, page tables, XFS, графические и аппаратные драйверы. Прямых новых CVE-идентификаторов в официальных ChangeLog этих четырёх версий не указано.
Новая волна stable- и LTS-обновлений
По данным Kernel.org, 23 августа актуальная stable-ветка обновилась с 7.1.9 до Linux 7.1.10. Одновременно вышли новые версии трёх longterm-линий: 6.18.46, 6.12.105 и 6.6.153. При этом уже обнаруженные ранее 6.1.184, 5.15.217 и 5.10.266 остаются текущими версиями своих LTS-веток и повторно новыми релизами не считаются.
Официальный ChangeLog Linux 7.1.10 содержит более шести тысяч строк, а аналогичные журналы 6.18.46 и 6.12.105 ещё крупнее. Речь идёт не об отдельных точечных патчах, а о заметном накопительном наборе backport-исправлений.
Netfilter закрывает use-after-free в flowtable
Одно из наиболее серьёзных общих изменений касается Netfilter flowtable. До исправления GC мог увидеть original-direction tuple ещё до того, как полностью завершалась регистрация второй части flow. В результате сборщик мусора получал возможность удалить объект, который flow_offload_add() ещё продолжал использовать.
KASAN подтверждал slab-use-after-free как при чтении, так и при записи в коде flowtable и rhashtable. Исправление меняет последовательность публикации: reply tuple регистрируется первым, а GC-visible original tuple — последним. Такой патч присутствует как минимум в Linux 6.12.105 и 6.6.153.
Одновременно Netfilter получил корректировку счётчика элементов ipset и более аккуратную обработку -ENOMEM в откате nftables hardware offload. Последнее предотвращает вводящие в заблуждение kernel warning при обычном дефиците памяти.
X.25 получил исправление старой ошибки времени жизни сокета
Linux 6.12.105 и 6.6.153 также включают исправление use-after-free в X.25. Причина находилась в таймерах сокета: callback мог оставаться активным или повторно поставить таймер в очередь уже после начала уничтожения socket.
После освобождения структуры следующий таймер обращался к уже освобождённой памяти. KASAN фиксировал slab-use-after-free. Исправление корректирует управление ссылками и время жизни объекта относительно таймеров.
Для большинства настольных пользователей X.25 сегодня практически незаметен, однако этот код по-прежнему может использоваться в специализированных и промышленных системах. Именно такие исправления демонстрируют назначение LTS-веток: старые подсистемы продолжают поддерживаться даже спустя годы.
Page-table walk мог обращаться к уже освобождённым таблицам
Отдельный важный блок Linux 6.12.105 и 6.6.153 относится к управлению памятью и page tables.
Проблема возникала при одновременной работе ptdump и механизма huge vmap promotion. Vmap мог освободить нижний уровень таблиц страниц, пока ptdump продолжал его обходить. Это создавало реальную возможность use-after-free и повреждения памяти.
Исправление синхронизирует освобождение page tables через блокировку init_mm. Для x86 и arm64 также учитывается сценарий, когда ptdump выполняется не непосредственно над init_mm, хотя kernel mappings всё равно общие.
Это один из наиболее существенных патчей нынешней волны, поскольку ошибка находится непосредственно в механизмах управления виртуальной памятью ядра.
KVM получил исправления времени жизни виртуальной машины
В Linux 6.12.105 присутствует исправление KVM, связанное с отложенной работой I/O APIC. При уничтожении виртуальной машины workqueue могла обращаться к структурам VM после начала teardown, что обнаруживалось KASAN в пути доставки APIC interrupt.
Linux 6.6.153 дополнительно получил изменения KVM SVM/SEV. Они сериализуют работу с owner и mirror list при использовании возможностей миграции и копирования encrypted context. До исправления взаимодействие KVM_CAP_VM_MOVE_ENC_CONTEXT_FROM и KVM_CAP_VM_COPY_ENC_CONTEXT_FROM могло приводить к проблемам синхронизации.
Для хостов с AMD SEV и сложными сценариями виртуализации эти изменения важнее, чем для обычных пользовательских машин.
XFS получил большой набор исправлений online repair
Особенно заметный набор патчей в Linux 6.12.105 относится к XFS. Исправлен потенциальный use-after-free временного inode при ошибке создания tempfile в online repair.
Кроме того, разработчики устранили ряд ошибок восстановления внутренней структуры XFS:
- неправильную обработку inode в unlinked list;
- возможное обращение через
NULLпри восстановлении AGI; - утечку inode lock при ошибке quota operations;
- неправильное восстановление parent pointers;
- ошибки при repair самоссылочных каталогов;
- некорректное состояние link count после восстановления.
Эти изменения в первую очередь важны для систем, использующих механизмы online scrub и repair XFS.
DRM получил сразу несколько защит от аварийных ситуаций
В Linux 7.1.10 исправлено несколько ошибок нового DRM log.
Если параметр масштабирования задавался равным нулю, расчёт размеров шрифта приводил к делению на ноль. При слишком большом масштабе число строк или столбцов могло стать нулевым, после чего код попадал в бесконечный цикл. Ещё одна ошибка позволяла читать данные за пределами буфера при сообщении длиной ноль.
Кроме того, серия патчей касается Intel Xe: исправлены расчёты частот BMG/CRI, обработка ошибок инициализации OA и утечка sync entries при неудачном применении конфигурации.
Таким образом, графическая подсистема получила не новую функциональность, а пакет защит от падений, зависаний и некорректного состояния драйвера.
FireWire мог падать при ошибке probe
В Linux 6.18.46 исправлен NULL pointer dereference в FireWire OHCI. При раннем отказе pci_probe() cleanup-код мог вызвать ar_context_release() ещё до полной инициализации receive context.
В таком состоянии ctx->ohci оставался NULL, однако функция успевала его разыменовать. Ошибка воспроизводилась с KASAN и могла приводить к general protection fault. Теперь код сначала проверяет, был ли контекст вообще инициализирован.
Дополнительно исправлена подготовка массива страниц FireWire перед использованием alloc_pages_bulk(), поскольку неинициализированные элементы могли приводить к некорректному состоянию при vmap().
Virtio SPI больше не должен зависать на probe
В Linux 7.1.10 есть исправление virtio SPI. Ранее драйвер регистрировал SPI-контроллер до установки состояния DRIVER_OK.
Если дочернее устройство сразу выполняло передачу во время собственного probe, запрос попадал в virtqueue до того, как virtio-устройство считалось готовым. Устройство могло не обработать запрос, а драйвер ожидал completion без тайм-аута — результатом становилось зависание probe.
Теперь virtio-устройство переводится в состояние ready до регистрации контроллера, что соответствует требованиям спецификации virtio.
BPF и сетевые драйверы также получили корректировки
В Linux 6.18.46 исправлена проверка device-bound BPF-программ в cls_bpf. Раньше offloaded BPF-программа, привязанная к одному сетевому устройству, могла быть ошибочно подключена к другому. После удаления исходного устройства offload-состояние уничтожалось, хотя программа всё ещё оставалась привязанной ко второму интерфейсу.
Теперь такой attach отвергается, если фактическое устройство не совпадает с тем, к которому была привязана BPF-программа.
Отдельно в Linux 6.12.105 и 6.6.153 исправлены проблемы headroom/tailroom в ipvlan и macvlan, которые в неблагоприятных условиях могли закончиться KASAN slab-use-after-free при формировании сетевых заголовков.
Прямых новых CVE в ChangeLog нет
В официальных ChangeLog Linux 7.1.10, 6.18.46, 6.12.105 и 6.6.153 строк с идентификаторами CVE-... на момент проверки нет.
Это не означает отсутствия security-релевантных изменений. В нынешних выпусках исправляются use-after-free, out-of-bounds read, NULL pointer dereference, гонки, ошибки времени жизни объектов и некорректная синхронизация.
Однако считать конкретный патч подтверждённой CVE-уязвимостью без официального Linux CVE advisory нельзя. Поэтому релизы корректнее характеризовать как значительные обновления стабильности с рядом потенциально security-sensitive исправлений.
Вывод
Эта серия особенно актуальна для серверных и специализированных систем, где используются Netfilter, XFS, KVM, AMD SEV, BPF или сложные сетевые конфигурации. Ряд исправлений затрагивает ошибки памяти и конкурентного доступа, поэтому откладывать обновление таких машин без причины не стоит.
Для обычного десктопа изменения менее заметны визуально, но обновление всё равно приносит исправления DRM, Intel Xe, FireWire, аудио и других драйверов. Linux 7.1.10 является текущим stable-релизом, тогда как 6.18.46, 6.12.105 и 6.6.153 продолжают соответствующие longterm-линии.