2026 上半年 CVE 统计出炉:Linux 内核以 2308 个漏洞记录居首,Chrome 与谷歌紧随
据 IT之家 7 月 4 日消息,科技媒体 Linuxiac 于 7 月 3 日发布博文称,Linux 内核维护者 Greg Kroah-Hartman 在 social.kernel.org 分享了 2026 年上半年 CVE 漏洞统计数据。从披露数量看,Linux 内核以 2308 个 CVE 记录位居厂商/项目维度榜首,谷歌以 1752 个排在第二;在按产品排序的另一组数据中,Linux 仍以 2309 个 CVE 位列第一,Chrome 则以 1584 个排在第二。
这份榜单反映的是 2026 年上半年已披露并被归类统计的 CVE 数量。需要注意的是,CVE 数量并不等同于“系统一定更不安全”,它也与项目规模、代码复杂度、组件覆盖范围、安全响应机制、披露透明度以及统计口径有关。对于企业 IT、云服务、AI 基础设施和开发者来说,这类数据更大的价值在于提示哪些底层软件生态需要持续关注补丁节奏和风险管理。
两组榜单:Linux、谷歌、Chrome 位于前列
按照来源披露的信息,第一组数据按厂商或项目归类,Linux 统计 CVE 漏洞数量为 2308 个,谷歌为 1752 个,n/a 为 1308 个,微软为 843 个,龙虾 OpenClaw 为 495 个,甲骨文为 445 个,Adobe 为 395 个,红帽 Red Hat 为 340 个,Apache 软件基金会为 310 个,苹果为 284 个。
Greg Kroah-Hartman 后续还分享了第二组按产品排序的数据,其中 Linux 以 2309 个 CVE 位居榜首,Chrome 为 1584 个,n/a 为 888 个,龙虾 OpenClaw 为 497 个,Windows 10 Version 1607 为 284 个,Firefox 浏览器为 255 个,安卓为 153 个,AVideo 为 141 个,Red Hat Enterprise Linux 10 为 136 个,iOS 和 iPadOS 为 124 个。
- Linux 内核在两种口径中均排名第一,数量分别为 2308 和 2309。
- 谷歌在厂商/项目维度排名第二,Chrome 在产品维度排名第二。
- 微软、苹果、红帽、Apache、甲骨文、Adobe 等主流科技生态均出现在榜单中。
- 榜单中存在 n/a 项,说明部分记录可能无法明确归入具体厂商或产品类别。
为什么 Linux 漏洞数量高,不宜简单理解为“更危险”
Linux 内核是云计算、服务器、容器平台、嵌入式设备、Android 生态以及大量 AI 训练与推理基础设施的重要底座。它覆盖的硬件架构、驱动、文件系统、网络栈和安全模块非常广,代码与使用场景都极其复杂。因此,漏洞披露数量高往往同时意味着暴露面大、审计活跃、修复流程透明。
对开源项目而言,CVE 的持续披露在某种程度上也是安全治理成熟度的体现。一个被广泛使用、持续审查并快速修补的项目,可能会产生更多公开记录;相反,漏洞数量较少并不必然代表风险更低,也可能与发现能力、披露机制或统计归属有关。
对 AI 与企业基础设施的影响:补丁管理比排名更关键
对于 AI 公司、SaaS 服务商和企业技术团队来说,Linux、Chrome、Android、RHEL、iOS/iPadOS 等系统和产品并不是孤立存在的。AI 训练集群通常依赖 Linux 服务器、GPU 驱动、容器编排和网络组件;办公与开发环境则大量使用浏览器、移动系统和桌面系统。榜单中的高频项目如果补丁滞后,可能影响从开发终端到生产集群的完整链路。
因此,这份统计更像是一份风险优先级提醒:企业应建立资产清单,明确哪些服务器、容器镜像、浏览器版本、移动设备和发行版处在受影响范围内;同时通过自动化补丁、漏洞扫描、灰度升级和回滚机制降低修复成本。真正决定安全水平的不是榜单排名,而是漏洞披露后的响应速度和资产可见性。
从产业角度看,随着 AI 应用进一步进入企业核心流程,底层操作系统和浏览器的安全状态会直接影响模型服务、数据处理和自动化工具链的稳定性。2026 年上半年的 CVE 榜单再次提醒开发者与运维团队:开源生态和主流科技产品的安全维护,需要被纳入日常工程体系,而不是等到重大漏洞爆发后再临时处理。