Canonical 31 июля 2026 года выпустила два крупных пакета исправлений для ядер Intel IoTG в Ubuntu 20.04 LTS и 22.04 LTS. В каждом бюллетене перечислено свыше 760 CVE, а установка новых ядер требует перезагрузки; из-за смены ABI администраторам придётся проверить сторонние модули.

Два бюллетеня обновляют обычное и Real-time ядра Intel IoTG
В один день Canonical опубликовала USN-8620-3 и USN-8620-4. Оба бюллетеня датированы 31 июля 2026 года и относятся к специализированным сборкам Linux 5.15 для платформ Intel IoT.
Масштаб получился необычным: перечень каждого уведомления включает свыше 760 идентификаторов CVE. Большая цифра связана с тем, что Canonical перенесла в ветки Intel IoTG накопленный набор исправлений из разных частей ядра — от файловых систем и сетевого стека до драйверов, виртуализации и управления памятью.
Затронутые варианты распределены так:
| Система | Вариант ядра | Исправленная версия |
| Ubuntu 22.04 LTS | linux-intel-iotg | linux-image-5.15.0-1107-intel-iotg версии 5.15.0-1107.113 |
| Ubuntu 22.04 LTS | linux-intel-iot-realtime | linux-image-5.15.0-1104-intel-iot-realtime версии 5.15.0-1104.106 |
| Ubuntu 20.04 LTS | linux-intel-iotg-5.15 | linux-image-5.15.0-1107-intel-iotg версии 5.15.0-1107.113~20.04.1 |
Для Ubuntu 20.04 LTS исправления Intel IoTG доступны через Ubuntu Pro. Real-time ядро для Ubuntu 22.04 LTS тоже относится к предложению Ubuntu Pro. Обычная сборка linux-intel-iotg для Ubuntu 22.04 LTS обновляется штатными пакетами дистрибутива.
Исправления затронули NTFS, сеть, память, KVM и десятки драйверов
Canonical отдельно описала несколько понятных сценариев атаки. Уязвимость CVE-2023-45896 находилась в реализации NTFS: специально подготовленный образ файловой системы мог вызвать чтение данных за пределами допустимой области и раскрыть фрагменты памяти ядра после монтирования.
В список вошли две процессорные проблемы AMD. CVE-2025-54505 связана с остаточными данными в блоке деления с плавающей точкой при спекулятивном выполнении, а CVE-2025-54518 затрагивает разделение ресурсов кэша операций в отдельных процессорах Zen 2 и допускает повышение привилегий при определённых условиях.
Почему AMD упоминается в уведомлении для Intel IoTG? Пакеты собираются из общей кодовой базы Linux и получают большой набор исправлений ядра. Применимость конкретной CVE зависит от процессора, включённых модулей и конфигурации устройства, поэтому AMD-специфичные проблемы не описывают угрозу для каждой платформы Intel.
Основная масса исправлений распределена по множеству подсистем:
- файловые системы Btrfs, Ext4, F2FS, NTFS3, SMB, NFS, SquashFS и XFS;
- сетевой стек IPv4 и IPv6, Netfilter, Bluetooth, Wi-Fi, TLS, SCTP, Open vSwitch и Unix-сокеты;
- KVM, cgroup, BPF,
io_uring, планировщик, futex и управление памятью; - NVMe, SCSI, USB, PCI, TPM, GPU, HID, IOMMU и сетевые драйверы;
- AppArmor, Linux Security Modules и криптографические компоненты.
Такой перечень показывает характер выпуска: Canonical синхронизировала специализированные IoTG-ветки с большим накопленным массивом исправлений, который ранее поступал в другие варианты ядра Ubuntu.
Смена ABI потребует внимания к DKMS и внешним драйверам
Главная эксплуатационная деталь спрятана в инструкции по обновлению. Canonical изменила ABI ядра — интерфейс, через который внешние модули взаимодействуют с ядром. Новый номер сборки помогает системе отделить обновлённое ядро от предыдущего, но сторонние модули должны собраться заново.
Обычно DKMS делает это автоматически во время установки пакетов. Риск возникает на устройствах с проприетарными драйверами, собственными модулями для оборудования, нестандартными сетевыми адаптерами или программными компонентами производителя. Неудачная сборка может оставить модуль недоступным после перезагрузки.
Перед плановой перезагрузкой полезно проверить состояние DKMS:
dkms statusПосле установки пакетов журнал apt покажет, прошла ли сборка модулей без ошибок. Для удалённых IoT-узлов разумно сохранить доступ к консоли управления или предусмотреть окно обслуживания: устройство может обслуживать производственную линию, терминал, шлюз либо систему наблюдения, где неожиданный простой обходится дороже обычной перезагрузки сервера.
Новое ядро начнёт защищать систему после перезагрузки
Стандартная установка выглядит привычно:
sudo apt update
sudo apt full-upgrade
sudo rebootПосле запуска системы активную версию можно проверить командой:
uname -rДля обычного Intel IoTG на Ubuntu 22.04 LTS ожидается ветка 5.15.0-1107-intel-iotg, для Real-time варианта — 5.15.0-1104-intel-iot-realtime. В Ubuntu 20.04 LTS обновлённая IoTG-сборка тоже использует номер 5.15.0-1107-intel-iotg.
Установка пакета без перезагрузки оставляет работающим прежнее ядро. Поэтому фактический момент закрытия уязвимостей наступает после загрузки новой версии и успешного запуска нужных модулей. На одиночном устройстве этот шаг занимает несколько минут; парк терминалов или промышленных шлюзов потребует поэтапного развёртывания с проверкой оборудования после каждой группы.
Масштаб июльского выпуска делает его заметным даже среди регулярных обновлений Ubuntu: один цикл устраняет сотни проблем в ядре, сетевом стеке, файловых системах и драйверах. Практический ориентир здесь конкретный — установить подходящий пакет, проконтролировать сборку внешних модулей и убедиться, что устройство действительно загрузилось с ядром 1107 либо Real-time сборкой 1104.