Linux 7.1.7 вышел 6 августа 2026 года как точечный stable-релиз с одним содержательным исправлением: ядро укрепляет Safe-RET против сценария, в котором инъекция прерываний могла нейтрализовать защитную последовательность на процессорах, затронутых SRSO. В официальном changelog прямо говорится о потенциальной утечке данных через спекулятивное выполнение, поэтому весь релиз сосредоточен на одной конкретной проблеме безопасности.

Linux 7.1.7 вышел с единственным исправлением в x86/bugs
В архиве Linux Kernel версия 7.1.7 появилась 6 августа 2026 года в ветке stable. На тот же момент основной цикл разработки уже находился на Linux 7.2-rc6, поэтому 7.1.7 относится к обслуживанию выпущенной серии 7.1.
У этого обновления необычно короткий ChangeLog-7.1.7. После коммита, который меняет номер версии, в нём указан один содержательный патч — x86/bugs: Make Safe-RET robust against interrupt injection. Его автором указан Borislav Petkov из AMD, а stable-версию подписал сопровождающий стабильные ветки ядра Greg Kroah-Hartman.
Такой объём сразу задаёт фокус новости. Linux 7.1.7 не приносит отдельного набора исправлений для файловых систем, сети или драйверов. Весь changelog посвящён усилению механизма, который защищает уязвимые процессоры AMD от Speculative Return Stack Overflow, сокращённо SRSO.
Safe-RET получил защиту от вмешательства через прерывания
Проблема описана в changelog довольно прямо. Если злоумышленник способен внедрить прерывание в момент выполнения Safe-RET на машине, затронутой SRSO, защитная последовательность могла потерять ожидаемое состояние. В результате процессор получал возможность продолжить спекулятивное выполнение так, что возникал риск утечки данных.
Исправление меняет поведение ядра после такого прерывания. Код восстанавливает состояние регистров так, словно Safe-RET завершился успешно, и исключает выполнение инструкции RET после возврата из обработчика прерывания. В комментарии к патчу разработчики описывают это как «эмуляцию» успешно выполненной защитной последовательности.
Здесь важна сама точка вмешательства. Прерывание может возникнуть между отдельными инструкциями и временно передать управление обработчику ядра. Safe-RET строит безопасность на строго определённой последовательности действий, поэтому нарушение её состояния в критический момент открывало окно для обхода защиты. Linux 7.1.7 закрывает именно это окно.
SRSO связан с CVE-2023-20569 и процессорами AMD Zen 1–4
SRSO появился задолго до Linux 7.1.7. В официальной документации Linux уязвимость отслеживается как CVE-2023-20569, а среди затронутых процессоров перечислены AMD Zen поколений 1–4 — семейства 0x17 и 0x19.
Суть SRSO связана с механизмом предсказания возвратов из функций. Современный процессор пытается заранее угадать, куда продолжится выполнение после инструкции RET, чтобы не простаивать. При SRSO злоумышленник может воздействовать на этот механизм и заставить процессор временно пойти по нежелательному спекулятивному пути. Архитектурное состояние затем откатывается, но следы спекулятивного выполнения способны проявиться через побочные каналы и использоваться для извлечения данных.
Что в этой истории делает Safe-RET? Механизм принудительно направляет спекулятивные возвраты в контролируемую область. Документация ядра описывает его как защитную последовательность вокруг __x86_return_thunk, которая заставляет процессор ошибочно предсказывать возвраты безопасным и заранее известным способом.
Для Zen 3 и Zen 4 эта схема использует управляемое взаимодействие с Branch Target Buffer, а для Zen 1 и Zen 2 применяется другой вариант защитной последовательности. Linux 7.1.7 затрагивает общий сценарий, в котором прерывание могло вмешаться во время работы Safe-RET.
Исправление сохраняет состояние Safe-RET после прерывания
Разобраться в механике проще на коротком сравнении.
| Ситуация | До Linux 7.1.7 | Linux 7.1.7 |
| Выполнение Safe-RET | Защитная последовательность переводит спекулятивный возврат в контролируемое состояние | Базовый принцип Safe-RET сохраняется |
| Прерывание в критический момент | При специально внедрённом прерывании защитное состояние могло быть нейтрализовано | Ядро восстанавливает регистры как после успешного Safe-RET |
| Возврат из обработчика | В описанном сценарии мог выполниться RET с нежелательным спекулятивным эффектом | Патч исключает RET после возврата из прерывания |
| Риск | Возможна утечка данных через спекулятивное выполнение | Закрыт конкретный путь обхода Safe-RET через interrupt injection |
Патч примечателен тем, что не перестраивает всю защиту SRSO. Он укрепляет границу между Safe-RET и механизмом обработки прерываний. Это узкий участок ядра x86, но именно здесь корректность нескольких инструкций определяет, сохранится ли гарантия, на которую рассчитывает mitigation.
В стабильных обновлениях такие изменения часто выглядят непропорционально маленькими по сравнению с их ролью. В Linux 7.1.7 один коммит меняет поведение в момент, где ошибка в сохранении состояния способна свести на нет уже работающую защитную последовательность.
Масштаб Linux 7.1.7 ограничен одной защитной правкой
По официальному changelog у Linux 7.1.7 нет длинного перечня драйверных исправлений, сетевых изменений или правок файловых систем. Версия фактически служит транспортом для одного backport-патча в arch/x86, связанного с Safe-RET.
Это отделяет релиз от типичного maintenance-обновления, где в одной версии собираются десятки небольших исправлений из разных подсистем. Здесь причинно-следственная связь прозрачна: новая версия появилась ради конкретного изменения в защите от SRSO.
Для процессоров AMD Zen 1–4 значимость обновления обусловлена именно этим патчем. Для других архитектур changelog 7.1.7 не содержит сопоставимых изменений. Такая ограниченная информация помогает точно определить, какие изменения в работе ядра произошли и почему версия stable-ветки возросла с 7.1.6 до 7.1.7.
Отдельный новый CVE для обхода через прерывания пока не указан
На 7 августа 2026 года официальные материалы дают достаточно ясную картину: Linux 7.1.7 выпущен 6 августа, его единственная содержательная правка укрепляет Safe-RET против инъекции прерываний, а исходная уязвимость SRSO отслеживается как CVE-2023-20569.
В ChangeLog-7.1.7 отдельный CVE для сценария с interrupt injection не указан. По опубликованным данным релиз усиливает существующую mitigation SRSO и устраняет конкретный способ нейтрализовать её защитную последовательность.
Пока неясно, будет ли обход выделен отдельным идентификатором или останется частью истории исправлений CVE-2023-20569. Известно другое: в Linux 7.1.7 весь стабильный релиз направлен на x86-патч, который изменяет обработку состояния Safe-RET при прерывании.