Canonical выпустила 28 июля 2026 года обновление HWE-ядра Linux 6.8 для Ubuntu 22.04 LTS. Версия 6.8.0-136 закрывает уязвимости в процессорах AMD и исправляет ошибки во множестве подсистем ядра; после установки компьютеру потребуется перезагрузка.

HWE-ядро Ubuntu 22.04 перешло на сборку 6.8.0-136
Один пакет ядра в этот раз исправляет проблемы сразу на двух уровнях. Часть уязвимостей связана с тем, как отдельные процессоры AMD выполняют инструкции и работают со случайными данными. Остальные исправления затрагивают сетевые драйверы, файловые системы, графику, Bluetooth, NVMe, USB, AppArmor и другие компоненты Linux.
Согласно бюллетеню безопасности USN-8619-1, обновление предназначено для Ubuntu 22.04 LTS Jammy Jellyfish с пакетом linux-hwe-6.8. Исправленная версия имеет номер 6.8.0-136.136~22.04.1, а установленное после перезагрузки ядро определяется как 6.8.0-136-generic.
HWE расшифровывается как Hardware Enablement. Такой стек переносит в LTS-выпуск более новое ядро из последующих версий Ubuntu, чтобы система лучше работала с современными процессорами, видеокартами, накопителями и сетевыми адаптерами. В Ubuntu 22.04 базовым остаётся Linux 5.15, тогда как HWE-ветка использует Linux 6.8.
На настольных установках Ubuntu 22.04 HWE обычно отслеживается автоматически. Серверы чаще остаются на базовом GA-ядре, пока администратор отдельно не установит пакет linux-generic-hwe-22.04. Такой порядок описан в официальной документации Ubuntu по HWE.
Уязвимость AMD Zen 2 могла привести к повышению привилегий
Самая заметная проблема из перечисленных Canonical связана с процессорами AMD Zen 2. Уязвимость CVE-2025-54518 получила от Ubuntu высокий приоритет и оценку 7,0 по шкале CVSS.
Причина заключалась в недостаточной изоляции общих ресурсов кэша операций процессора. Локальный атакующий при определённых условиях мог повлиять на инструкции, выполняемые с более высоким уровнем привилегий. Успешная атака создавала риск повышения прав в системе.
Слово «локальный» здесь имеет практический смысл: атакующему нужен доступ к запуску кода на компьютере или сервере. Такой сценарий встречается на многопользовательских машинах, рабочих станциях с недоверенными приложениями, хостах виртуализации и серверах, где одновременно работают разные сервисы.
Две ошибки AMD затрагивали утечку данных и генерацию случайных значений
В обновление вошло исправление CVE-2025-54505. Некоторые процессоры AMD недостаточно тщательно очищали данные в блоке деления чисел с плавающей точкой во время спекулятивного выполнения. Локальный пользователь с правом запуска кода мог попытаться извлечь оставшиеся там сведения. Ubuntu оценивает приоритет этой уязвимости как средний.
Третья проблема, CVE-2025-62626, относится к процессорам AMD Zen 5 и инструкции RDSEED. Она используется программами для получения случайных значений, которые затем могут участвовать в создании криптографических ключей и других защитных операций.
При недостаточной энтропии результат становится более предсказуемым. Canonical указывает на возможную потерю конфиденциальности и целостности данных, если локальный атакующий сумеет повлиять на значения, возвращаемые RDSEED.
Почему одна ошибка в инструкции процессора исправляется обновлением ядра? Linux может включать программные обходные меры, менять порядок использования аппаратных функций и применять дополнительные проверки. Для отдельных процессорных проблем параллельно могут выпускаться обновления микрокода, поэтому на системах AMD полезно устанавливать весь набор стандартных обновлений Ubuntu.
Исправления затронули драйверы, сети, файловые системы и защитные механизмы
Три проблемы AMD выделяются понятным сценарием атаки, хотя бюллетень заметно шире. Canonical перечисляет исправления для архитектур x86, ARM64, PowerPC, RISC-V, MIPS и S390, а также для десятков подсистем Linux.
Среди затронутых компонентов указаны:
- графические, сетевые, Bluetooth, USB и звуковые драйверы;
- NVMe, SATA, блочные устройства и подсистема ввода-вывода;
- криптографический API и аппаратные криптографические драйверы;
- AppArmor, Landlock и другие механизмы ограничения доступа;
- файловые системы, сетевые протоколы и виртуализация;
- ACPI, EFI, управление питанием и частотой процессора;
- драйверы TPM, CXL, IOMMU и различных аппаратных контроллеров.
Такой масштаб характерен для накопительных обновлений ядра. В одном выпуске Canonical объединяет исправления, которые поступали в основную ветку Linux и прошли адаптацию для поддерживаемой версии Ubuntu. Пользователь получает их через обычный менеджер пакетов, без ручной сборки ядра.
Смена ABI потребует перезагрузки и проверки сторонних модулей
Обновление получило новый номер ABI — интерфейса, через который ядро взаимодействует с внешними модулями. Поэтому старые модули, собранные для предыдущего ядра, нельзя просто подключить к версии 6.8.0-136.
Canonical предупреждает, что сторонние модули потребуется пересобрать и установить заново. При сохранённых стандартных метапакетах Ubuntu выполняет этот процесс во время обычного обновления. DKMS автоматически собирает совместимые модули для нового ядра.
Главная загвоздка возникает на системах, где драйвер или модуль ставили вручную, удаляли стандартные метапакеты либо закрепляли определённую версию ядра. После обновления там стоит проверить работу видеодрайвера, сетевых устройств, средств виртуализации и другого ПО, использующего внешние модули ядра.
Старое ядро обычно остаётся в меню GRUB. Оно может пригодиться для временной загрузки, если сторонний модуль ещё не поддерживает новую сборку.
Обновление устанавливается через стандартный менеджер пакетов Ubuntu
Для получения исправлений достаточно обновить списки пакетов и установить доступные обновления:
sudo apt update
sudo apt full-upgrade
sudo rebootПосле перезагрузки активную версию ядра можно проверить командой:
uname -rНа обновлённой стандартной системе с архитектурой x86-64 результат должен содержать:
6.8.0-136-genericПроверить наличие HWE-метапакета можно так:
apt policy linux-generic-hwe-22.04Если система продолжает работать на старом ядре, стоит проверить свободное место в разделе /boot, состояние пакетов и выбранную запись в GRUB. Для серверов перезагрузку лучше провести в запланированное окно обслуживания, поскольку исправления начнут полноценно работать только после запуска нового ядра.
Ubuntu 22.04 сохраняет современное ядро без смены LTS-выпуска
Обновление 6.8.0-136 наглядно демонстрирует преимущества HWE. Ubuntu 22.04 продолжает поддерживать новое оборудование и получать свежие обновления ядра спустя четыре года после релиза. Пользователи сохраняют привычную LTS-систему, а критические компоненты постепенно модернизируются в рамках поддерживаемого канала.
В центре этого выпуска оказались процессорные уязвимости AMD, однако реальный охват заметно шире — от сетевых драйверов до AppArmor и NVMe. После установки остаётся один обязательный шаг: перезагрузить систему и убедиться, что сторонние модули успешно собрались для нового ABI.