关键词: CVE、漏洞统计、安全透明度、Greg KH
Linux 内核维护者 Greg Kroah-Hartman 发布了 2026 年上半年 CVE 漏洞统计:Linux 内核以 2308 个 CVE 高居榜首,远超 Google(1752)、微软(843)和苹果(284)。按产品维度排名亦是如此。
单看数字,这似乎是一份令人焦虑的安全报告。但 Greg KH 的态度出人意料地坦然。他在 social.kernel.org 上写道:"我得改掉我演讲里那句'我们是第二名'了,现在看来早就不是了。希望其他厂商也跟上,把该报的 CVE 都报上来。"
这番表态点出了一个关键事实:CVE 数量不等于不安全,相反,可能意味着更完整的漏洞披露。微软、苹果等厂商通常只上报自评为"高危"的漏洞,而 Linux 作为开源项目,无法预判下游使用场景,只能尽可能完整地公开。一个在桌面系统无伤大雅的小 bug,在工控设备或航空系统中可能就是致命缺陷。
Greg KH 还表示这一数据应该激励更多内核开发者关注安全审计。对普通用户而言,真正的安全指标不是 CVE 总数,而是你的发行版是否及时推送了修复。
值得关注的原因: 数据背后是开源安全治理的深层逻辑;安全管理者和运维人员需要学会正确解读 CVE 数据,而非被标题数字吓到。