EL/PISUIKA
Ubuntu cierra Fragnesia y la Fundación Linux arma a 20 empresas contra la ola de fallos hallados con IA Linux 2026-07-06 https://elpisuika.com/linux/2026-07-06.og.png Linux 2026-07
2026-07-06 · LINUX · Edición del 6 de julio de 2026
Linux →

Ubuntu cierra Fragnesia y la Fundación Linux arma a 20 empresas contra la ola de fallos hallados con IA

Un parche de emergencia corrige en todas las versiones activas de Ubuntu la falla que burló el parche de Dirty Frag, mientras Akrites reúne a gigantes tecnológicos —incluidas Anthropic y OpenAI— para coordinar la respuesta a vulnerabilidades. Greg Kroah-Hartman defiende el récord de CVE del kernel y el debate sobre cómo etiquetar el código escrito con IA se bifurca entre los mantenedores.

01
CVE-2026-46300
Fragnesia, la falla que burló el parche de Dirty Frag y obligó a Ubuntu a reparar todas sus versiones activas el 1 de julio
02
20 empresas
Fundadoras de Akrites, el proyecto de la Fundación Linux contra vulnerabilidades aceleradas por IA, entre ellas Anthropic y OpenAI
03
2.308 CVE
Vulnerabilidades del kernel Linux reportadas en el primer semestre de 2026, más que cualquier otro producto de software
8 historias · 6 de julio de 2026 ← volver a portada
01
N.º 01 Ubuntu · Seguridad

Ubuntu cierra Fragnesia, la falla que burlaba el parche de Dirty Frag

El parche del 1 de julio cubre cada versión activa de Ubuntu, desde la 20.04 LTS hasta la 26.04 LTS, además de los kernels de nube para AWS, Azure, GCP y Oracle.

Canonical publicó el 1 de julio de 2026 un lote de avisos de seguridad (USN-8488-1 a USN-8493-1, según Ubuntu Security Notices) que corrige, en cada versión activa de Ubuntu —de la 20.04 LTS a la 26.04 LTS— y en los kernels específicos para nube de AWS, Azure, Google Cloud y Oracle, la vulnerabilidad conocida como Fragnesia (CVE-2026-46300). El fallo, documentado por la firma TuxCare, es una variante que logra sortear la corrección original de Dirty Frag (CVE-2026-43284 y CVE-2026-43500), publicada el 7 de mayo, al explotar el mismo manejo defectuoso de fragmentos de página en el subsistema de red XFRM ESP-in-TCP. Dirty Frag y su variante Fragnesia permiten a un usuario local sin privilegios escalar a root o, en entornos de contenedores, escapar hacia el sistema anfitrión —según documentó Red Hat en el aviso RHSB-2026-003—, un vector crítico para cualquier proveedor que ejecute cargas de múltiples clientes sobre el mismo kernel. Que la vulnerabilidad original haya necesitado una segunda ronda de parches dos meses después de su divulgación expone lo difícil que resulta cerrar por completo una clase de error en el manejo de fragmentos de memoria compartida. Empresas costarricenses que operan sobre instancias Ubuntu en AWS, Azure o Google Cloud —un perfil común entre las firmas de servicios que exportan software desde zonas francas— deben aplicar el parche del 1 de julio de forma prioritaria, dado que la variante Fragnesia afecta específicamente a los kernels de nube que Canonical distribuye para esos proveedores.

02
N.º 02 Gobernanza · Seguridad

Fundación Linux crea Akrites con 20 empresas para frenar fallas halladas por IA

La Fundación Linux presentó el 25 de junio de 2026 Akrites, una iniciativa que reúne a 20 empresas y organizaciones —entre ellas Amazon Web Services, Anthropic, Google, IBM, Microsoft, NVIDIA, OpenAI, Red Hat, Cisco y JPMorganChase— para crear un Equipo de Respuesta a Incidentes de Seguridad (SIRT) compartido y un proceso único de divulgación coordinada de vulnerabilidades (CVD) para el software de código abierto más usado del mundo, según el comunicado oficial de la Fundación Linux. El proyecto responde a un problema que Linus Torvalds había descrito en mayo como una lista de seguridad del kernel "casi por completo inmanejable" por la avalancha de reportes duplicados generados con herramientas de IA, según recogió Tom's Hardware. Akrites busca absorber ese volumen: valida reportes, elimina duplicados y actúa como "mantenedor de último recurso" en paquetes críticos sin responsable activo, de forma que las correcciones lleguen antes de que se hagan públicas. Lo que no pasa inadvertido en la comunidad de código abierto es que Anthropic y OpenAI, cuyos modelos alimentan buena parte de las herramientas que generan ese diluvio de reportes automatizados, figuran ahora entre los fundadores del proyecto que promete ordenar el problema que sus propias tecnologías ayudaron a crear. Ni la Fundación Linux ni Torvalds han explicado todavía cómo Akrites evitará que las mismas empresas que impulsan la automatización terminen definiendo, desde adentro, qué cuenta como vulnerabilidad prioritaria; el proyecto apenas empieza a operar y no ha publicado su primer informe de coordinación. En Costa Rica, donde IBM, Microsoft, Amazon y Cisco mantienen operaciones de desarrollo y soporte en zonas francas, el resultado de Akrites tendría efecto indirecto sobre cómo esas sedes locales priorizan parches, aunque ninguna ha comentado públicamente su participación.

03
N.º 03 Kernel · Nota técnica

cat /feed/kernelnotatcnica.md

AMD envía a Linux 7.3 el primer parche gráfico del nuevo ciclo

> El ingeniero de AMD Alex Deucher, mantenedor de los drivers AMDGPU y AMDKFD, envió el 5 de julio de 2026 el primer pull request de funciones nuevas para el ciclo de desarrollo de Linux 7.3, apenas días después de que cerrara la ventana de fusión de la versión 7.2. El envío agrega soporte para reiniciar de forma selectiva las colas de cómputo ("compute pipes") cuando fallan, tanto en tarjetas GFX11 (arquitectura RDNA3) como GFX12 (RDNA4), sin necesidad de reiniciar toda la GPU.

> La función de reinicio selectivo reduce el impacto de un cuelgue puntual en cargas de cómputo general sobre GPU (GPGPU) —frecuente en entornos de aprendizaje automático y renderizado—, donde antes un solo error forzaba perder el trabajo de toda la tarjeta. El envío es apenas el inicio del ciclo 7.3, que se extenderá durante las próximas semanas de desarrollo antes de estabilizarse.

> La información proviene únicamente de Phoronix, sin cobertura cruzada de otro medio al cierre de esta edición. Para las empresas costarricenses que ensamblan o distribuyen equipos con GPU AMD Radeon, el beneficio llegará recién cuando Linux 7.3 se estabilice y las distribuciones lo integren, un proceso que normalmente toma entre dos y tres meses tras el cierre del ciclo.

04
N.º 04 Fedora · CVE

Fedora corrige 22 fallas de Caddy y una fuga de contenedores en el kernel

El equipo de Fedora publicó el 2 de julio de 2026 el paquete Caddy 2.10.2-9.fc43 para Fedora 43, que corrige 22 CVE acumuladas en el servidor web y sus dependencias en Go, incluidas fallas de omisión de rutas y anfitriones, fallos de autenticación en clientes TLS y saneamiento incompleto de caracteres en los comparadores de archivos. La actualización llegó junto con un nuevo build del kernel que cierra una falla de escape de contenedores y jaulas sin privilegios que ya circulaba con una prueba de concepto pública, según el reporte de Linux Compatible. El paquete Caddy concentra la mayoría del trabajo de seguridad de esta ronda —22 de las vulnerabilidades corregidas esta semana en Fedora 43 y 44 corresponden solo a ese servidor—, lo que refleja cuánta superficie de ataque hereda un proyecto de las bibliotecas Go que empaqueta. Fedora también actualizó Transmission y Thunderbird en el mismo lote, de acuerdo con el Community Blog del proyecto. Administradores en Costa Rica que usan Fedora Server para exponer servicios web con Caddy deberían priorizar esta actualización dado que la falla del kernel ya tiene una prueba de concepto pública; Fedora además confirmó que el ciclo de Fedora 45 arranca su "Mass Rebuild" a mediados de julio, lo que anticipa el siguiente salto de versión.

Hoja de datos
Fedora corrige 22 fallas de Caddy y una fuga de contenedores en el kernel
  • Vulnerabilidades corregidas en Caddy 2.10.2 para Fedora 43 y 4422 CVE
  • Fecha de publicación del paquete Caddy 2.10.2-9.fc432 jul
  • Próximo ciclo de Fedora, con Mass Rebuild previsto para mediados de julioF45
05
N.º 05 GNOME · Escritorio

Mutter suma efecto de desenfoque de fondo para clientes Wayland en GNOME

El compositor de GNOME incorpora el protocolo ext-background-effect-v1, en discusión desde 2024, apenas un día después de la alpha de GNOME 51.

El desarrollador Kristof Imerir fusionó el 4 de julio de 2026 en Mutter, el compositor de ventanas de GNOME, el soporte para el protocolo ext-background-effect-v1 de Wayland, que permite a las aplicaciones cliente solicitar un efecto de desenfoque tipo "vidrio esmerilado" sobre una región de su propia superficie o fondo de pantalla, según documentó Phoronix. El protocolo, incorporado al repositorio oficial de Wayland Protocols en mayo de 2025 tras casi dos años de discusión, define un objeto de efecto por superficie que las aplicaciones pueden fijar o limpiar como parte del estado de doble búfer de cada fotograma. La llegada de este soporte a Mutter, apenas un día después de que GNOME publicara la alpha de la versión 51 "A Coruña", da a los desarrolladores de shells y aplicaciones de terceros —como Niri, que ya estrenó desenfoque con el mismo protocolo en su versión 26.04— una vía estandarizada para lograr efectos visuales que hasta ahora dependían de extensiones no oficiales como Blur My Shell. Antes de este protocolo, cada compositor de Wayland resolvía el desenfoque con su propia extensión, fragmentando la compatibilidad entre escritorios. El impacto directo sobre los usuarios costarricenses de Linux es cosmético y todavía experimental —el soporte llega como protocolo en etapa "staging", sin garantía de estabilidad—, por lo que no cambia de forma inmediata la experiencia en los laboratorios de cómputo con GNOME de universidades públicas del país.

06
N.º 06 Kernel · Seguridad

El kernel Linux lidera con 2.308 CVE el primer semestre de 2026

El mantenedor del kernel Greg Kroah-Hartman publicó en su cuenta de social.kernel.org un desglose de vulnerabilidades reportadas en el primer semestre de 2026: el kernel Linux encabeza el conteo con 2.308 CVE a nivel de proveedor —2.309 si se cuenta por producto individual—, por encima de Google (1.752) y de Chrome (1.584) cuando se compara producto por producto, según recoge Linuxiac. Kroah-Hartman salió al paso de la lectura más obvia de esa cifra —que un conteo alto de CVE equivale a un software más inseguro— y la calificó de equivocada: desde que el proyecto del kernel se convirtió en su propia Autoridad de Numeración de CVE (CNA), adoptó la política de asignar un identificador a "cualquier corrección que resuelva un comportamiento inesperado o no deseado", sin importar cuán menor parezca en un uso específico. Empresas como Apple o Microsoft, en cambio, solo reportan a la base de CVE los fallos que clasifican internamente como de severidad alta, según el argumento de Kroah-Hartman recogido por Linuxiac y Pbxscience —una diferencia de criterio que infla el conteo de Linux frente a productores de software propietario que filtran qué reportan. La discusión llega en un momento en que la comunidad del kernel ya lidia con el volumen de reportes generados por herramientas de IA que Torvalds calificó de "inmanejable" en mayo, y con el lanzamiento de Akrites para absorber parte de esa carga; el argumento de Kroah-Hartman —más CVE es sinónimo de más transparencia, no de más inseguridad— choca con la percepción pública, que tiende a leer los rankings de vulnerabilidades como un marcador simple de calidad. Para administradores de sistemas en Costa Rica que usan estos rankings para justificar decisiones de arquitectura, la lectura de Kroah-Hartman sugiere comparar por severidad real y no por volumen bruto de CVE.

2.308 CVE
Vulnerabilidades del kernel Linux reportadas en el primer semestre de 2026, la cifra más alta de cualquier proveedor de software
07
N.º 07 Kernel · Gobernanza

Brauner y Layton chocan sobre cómo simplificar la etiqueta de IA en el kernel

El debate que Christian Brauner abrió la semana pasada en la lista de correo del kernel sobre la etiqueta "Assisted-by" —obligatoria desde 2025 para commits redactados con ayuda de IA— se bifurcó en dos posturas esta semana. Brauner propone mantener la etiqueta pero simplificarla: exigir solo el nombre común del modelo o agente de IA usado, sin la versión exacta ni otros detalles que hoy pide la documentación oficial del kernel. Jeff Layton fue más allá y envió un parche para eliminar directamente el requisito, argumentando que "la relación señal-ruido de esto es bastante baja". La discusión revive una postura que Linus Torvalds ya había fijado en una conversación anterior documentada por LWN.net: dijo que le gustaría ver enlaces a las revisiones hechas con ayuda de IA, pero que no hace falta una etiqueta especial para eso —la información podría ir directamente en el changelog del commit, como cualquier otro detalle de contexto. Torvalds no ha intervenido todavía en ninguno de los dos hilos abiertos esta semana, ni en el de Brauner ni en el parche de Layton, según el seguimiento de Phoronix. La tensión entre documentar todo con detalle y no convertir el historial en publicidad seguirá sin resolverse hasta que Torvalds se pronuncie o alguno de los dos parches se fusione; ninguno tiene fecha definida de resolución. Para la comunidad de software libre costarricense, donde universidades como la UCR y el TEC enseñan contribución a proyectos open source, el desenlace de este hilo definirá el estándar de facto que cualquier estudiante que envíe un parche asistido por IA deberá seguir.

La relación señal-ruido de esto es bastante baja. — Jeff Layton

08
N.º 08 Ecosistema · Resumen semanal

Linuxiac cierra la semana 27 con nueve distros y un módulo que corre FreeBSD

El resumen semanal de Linuxiac correspondiente a la semana 27 de 2026 (del 29 de junio al 5 de julio) documenta nueve actualizaciones de distribuciones: Mageia 10 (con Plasma 6 y kernel 6.18 LTS), Kali Linux 2026.2 (GNOME 50, KDE Plasma 6.6 y kernel 6.19), Azure Linux 4.0 de Microsoft, la ISO mensual de Arch Linux con kernel 7.0.14, Ultramarine Linux 44 basada en Fedora 44 y ParrotOS 7.3, entre otras. En software, la semana sumó Apple Container 1.0, KDE Plasma 6.7.2, KDE Gear 26.04.3 y COSMIC Desktop 1.2 de System76. Entre los desarrollos que Linuxiac destaca como señal de una comunidad activa figura un módulo experimental llamado BSDun, que permite ejecutar binarios de FreeBSD directamente sobre el kernel Linux; una nueva versión de WSL en Windows que añade un runtime de contenedores Linux con comandos al estilo Docker; y el navegador Ladybird, que sumó historial, descargas y sandboxing nativo en Linux. En hardware, System76 presentó el Lemur Pro con procesadores Intel Panther Lake y hasta 18 horas de batería, y Juno Computers lanzó la tableta Juno Tab 4 con Wi-Fi certificado para Linux. El volumen de la semana —nueve distribuciones, media docena de escritorios y utilidades, y dos piezas de interoperabilidad entre Linux, FreeBSD y Windows— retrata a un ecosistema que sigue expandiendo puentes hacia otros sistemas en lugar de cerrarse sobre sí mismo. La información de este resumen proviene principalmente de Linuxiac, sin cobertura cruzada verificada punto por punto en otro medio al cierre de esta edición; la comunidad Linux costarricense que seguía el resumen equivalente de 9to5Linux la semana pasada encuentra en Linuxiac una fuente complementaria con énfasis distinto.

9
Distribuciones Linux actualizadas en la semana 27 de 2026, según Linuxiac
BSDun
Módulo experimental que ejecuta binarios de FreeBSD sobre el kernel Linux
18 horas
Autonomía de batería anunciada para el nuevo System76 Lemur Pro con Intel Panther Lake

Relacionadasen el archivo

En esta fechaLinux

Fuentes.