Linuxカーネルの安定版を統括するGreg Kroah-Hartman氏が、開発中のLinux 7.3について「荒れた開発サイクルになりそうだ」と警告しました。原因は脆弱性でも設計上の欠陥でもなく、AIが見つけて投げてくる大量のバグ修正パッチです。8月30日に公開された7.3-rc1は歴代でも屈指の規模となり、1リリースあたりの脆弱性登録件数は2,000件に迫ろうとしています。

受信箱に積み上がる4,000通超の未処理パッチ

Kroah-Hartman氏は自身が管理するUSBサブシステム宛のメールボックスの状況を、開発者向けSNSのsocial.kernel.orgで公開しました。数週間で積み上がった未処理分は4,000通を大きく超え、容量にして数十MB。明らかにバグ修正と分かるものや、新しい版に差し替えられた古い投稿を一度さばいた後でも、残りは4,000通以上ありました。氏自身の言葉を借りれば「それでもまだ正気の沙汰ではない」状態です。

厄介なのは、この山を機械的に捨てられないことです。氏は多くのAI由来の投稿に対して差し戻しをかけている一方で、明らかなバグ修正まで拒むつもりはないと述べています。中身を読まなければ判断できず、読む作業そのものが人手を食う。ここが今回の詰まりどころになっています。

なお、氏が同時に面倒を見ているstagingツリーでは、実際のセキュリティ修正を除いてAIやLLM由来のパッチを受け付けない方針を敷きました。全面的な禁止ではなく、ノイズが多い領域だけを先に閉じる措置です。

歴代2位の規模となった7.3-rc1

7.3のマージウィンドウは2週間で15,267件のコミットを取り込み、カーネル史でも2番目の規模で閉じました。行数はコメントや空行を含めて40,980,000行前後に達し、7.2の40,420,000行から一気に増えています。内訳としては、実際のコードとして検出されたのが約30,940,000行、コメントが約4,910,000行、空行が約5,130,000行です。

もっとも、この膨張の主因はAIではありません。rc1のパッチの3分の1近くを占めたのは、AMDが次世代GPU向けに投入したDCN6のディスプレイ用レジスタヘッダーと関連コードでした。この結果、AMDのグラフィックスドライバーのディレクトリだけで6,520,000行前後、カーネル全体の約16パーセントを占める規模になっています。機械生成に近い巨大なヘッダー群が一括で入ると、統計上の行数は跳ね上がります。

このほか7.3-rc1には、AMDのZen 6世代への対応追加、Btrfsの性能改善、2026年版Steam Controllerのサポートなどが入りました。安定版のリリースは10月18日が目安とされ、終盤の消化が厳しければ1週間延びて10月25日になる可能性があります。

1リリース2,000件に迫る脆弱性登録

パッチの量以上に象徴的なのが、CVEとして登録される脆弱性の件数です。Kroah-Hartman氏がKernel Recipes 2026での講演を予告するスライドで示した推移によると、6系の時代には1リリースあたり500件前後だった件数が、7.0で1,000件を超え、7.2では1,500件を突破しました。この傾きが続けば、7.3では2,000件に届く計算になります。

これはLinuxが急に脆くなったという話ではありません。35年かけて40,000,000行を超えた巨大なコードベースを、AIを手にした「探索者」たちが総当たりで洗い始めた結果です。実際、登録される案件の大半は優先度が低いものか、すでに使われていないドライバーや廃止済みの機能に関わるものだとされています。

負荷を訴えているのはUSBの担当者だけではありません。ネットワーク分野の保守を担うJakub Kicinski氏は、7.3向けのプルリクエストの中で、当該サイクルで扱ったnet-next側の648件のパッチのうち3分の1から半分程度が、AIに起因する優先度の低い修正や整理、表現の明確化に見えると報告し、「我々は完全に手が回らない」と書き添えました。

静的解析ツールという発生源

Kroah-Hartman氏は、いま届いているパッチの大多数が静的解析ツールから出ていると指摘しています。指摘される中身は、「変な使い方をすれば踏めるかもしれない」という類の、かなり古い軽微な問題が中心です。理論上は間違っていない。ただ、実際に困っている利用者がいるかというと怪しい。それでも報告として成立してしまうため、保守担当者の判断コストだけが増えていきます。

一方で、副産物として片付いたものもあります。AI由来のバグ報告が増えたことをきっかけに、今年に入ってから古いドライバー群が整理され、ISDNサブシステムがまるごと削除されました。ここには数十件のCVEが潜んだままになっていたため、掃除としては大きな成果です。放置されたコードの棚卸しが進むという意味では、この状況にも一定の効用はあります。

問題は、その効用に見合うだけの人手が確保できていないことです。Kroah-Hartman氏はここ数か月、講演の場で「長い18か月になる」と繰り返してきましたが、その見通しは短くなる気配がないと語っています。

まとめ

Linux 7.3は、AIが生成した大量のバグ修正パッチと脆弱性報告を抱えたまま10月のリリースに向かいます。7.3-rc1は15,267コミット、40,980,000行超という歴代2位の規模で、CVE登録は1リリース2,000件に迫る勢いです。指摘の多くは古い軽微な問題ですが、明らかな修正を機械的に拒めない以上、確認の負担は人間の保守担当者に集中します。古いコードの棚卸しという恩恵と、担当者の消耗という代償のどちらが上回るのか。開発体制の側をどう手当てするかが、これから問われることになりそうです。