Ubuntu cierra GhostLock y revierte un parche de nginx el mismo día Linux 2026-07-21 https://elpisuika.com/linux/2026-07-21.og.png Linux 2026-07
2026-07-21 · LINUX · Edición del 21 de julio de 2026
Linux

Ubuntu cierra GhostLock y revierte un parche de nginx el mismo día

Canonical cierra la falla GhostLock en los núcleos de Ubuntu 24.04 y 22.04 dentro de una tanda de cinco avisos de kernel, revierte horas después un parche de nginx que rompía módulos externos, Debian llega a la segunda jornada de DebConf26 en Santa Fe, y una ronda adicional de avisos corrige fallas en Apache, ImageMagick, libde265 y Wget.

01
GhostLock
Ubuntu cierra en sus núcleos 6.8 de Noble y Jammy la falla de escalamiento de privilegios de 15 años, mediante el aviso USN-8567-1
02
USN-8563-2
Canonical revierte horas después, el mismo 20 de julio, parte de un parche de nginx que rompía módulos externos
03
DebConf26
Debian llega a la segunda jornada de su conferencia anual en Santa Fe, Argentina, con más de 80 actividades
6 historias · 21 de julio de 2026 ← volver a portada
01
N.º 01 Kernel · Seguridad

Ubuntu cierra la falla GhostLock en el kernel de Noble y Jammy

Canonical publicó el 20 de julio de 2026 el aviso de seguridad USN-8567-1, que corrige 881 vulnerabilidades acumuladas en los núcleos Linux 6.8 usados por Ubuntu 24.04 LTS (Noble) y 22.04 LTS (Jammy), según el texto oficial publicado en ubuntu.com. Entre los CVE cerrados está CVE-2026-43499, conocido como GhostLock, la falla use-after-free en el código de herencia de prioridad de futex que —según reveló la firma Nebula Security el 7 de julio— permite a un usuario local sin privilegios obtener acceso root con un exploit de 97% de éxito, un caso que El Pisuika cubrió el 20 de julio cuando Ubuntu y Debian todavía no tenían parche disponible. El aviso llegó acompañado, el mismo día, de otros cuatro avisos de kernel —USN-8566-1, USN-8568-1, USN-8569-1 y USN-8570-1—, que en conjunto corrigen cientos de vulnerabilidades adicionales en los núcleos linux-gcp, linux-gke, linux-realtime, linux-oem-7.0 y linux-hwe-7.0, usados por servidores en la nube y equipos con hardware reciente; ninguno de esos otros cuatro avisos incluye la corrección de GhostLock, que por ahora solo cubre las variantes generic, GCP, GKE y realtime de Noble y Jammy. Los cinco avisos comparten el mismo cambio de compatibilidad binaria (ABI) que obliga a recompilar controladores de terceros y reiniciar el equipo, y llegan en medio de un ciclo de desarrollo del kernel —la serie 7.2, cuya cuarta candidata circula desde el 19 de julio, según cubrió El Pisuika esta semana— marcado por el debate sobre cuánta autoridad delegarle a las revisiones de código hechas con inteligencia artificial. Los detalles de esta tanda de parches provienen únicamente de los boletines oficiales de Canonical, sin cobertura periodística cruzada sobre esta ronda específica al cierre de esta edición. Debian 11 y 12, así como Ubuntu 20.04 LTS, seguían sin una fecha confirmada de parche para GhostLock al cierre de esta edición, según el rastreo de la firma TuxCare citado el sábado pasado; administradores costarricenses de hosting que corren esas versiones deben priorizar un parche en caliente o el reinicio con el kernel corregido apenas estén disponibles.

881
CVE corregidos en el aviso USN-8567-1, el que cierra GhostLock en los núcleos 6.8 de Noble y Jammy
02
N.º 02 Nginx · Regresión

Canonical revierte en nginx un parche que rompía módulos externos

Canonical publicó el 20 de julio de 2026 el aviso USN-8563-1, que cerró tres fallas de nginx —CVE-2026-42533, sobre el manejo de directivas "map" con variables de captura; CVE-2026-56434, un use-after-free en el módulo ngx_http_ssi_module; y CVE-2026-60005, en el módulo ngx_http_slice_module—, y horas más tarde, el mismo día, publicó el aviso de seguimiento USN-8563-2, que revirtió parcialmente esa corrección después de que introdujera cambios de interfaz binaria (ABI) que rompían módulos externos, según el texto oficial de ambos avisos en ubuntu.com. "Una de las correcciones introdujo cambios de ABI que podían causar problemas con módulos externos", admite el segundo aviso, en referencia puntual al parche de CVE-2026-42533, que Canonical retiró mientras investiga una solución alternativa. El caso complica la lectura habitual de que una actualización de seguridad cierra un problema sin más: el parche original, entregado como corrección urgente para las versiones 1.28, 1.24 y 1.18 de nginx —y sus variantes nginx-core, nginx-extras, nginx-full y nginx-light— en Ubuntu 26.04, 24.04 y 22.04 LTS, terminó generando una falla de compatibilidad que obligó a un segundo aviso el mismo día solo para deshacer parte del primero. La falla de manejo de directivas "map" queda, por ahora, sin corrección estable: el aviso de retiro no ofrece un parche alternativo, sino que remueve el cambio problemático hasta que Canonical publique una solución que no rompa la interfaz binaria. La información proviene únicamente de los avisos oficiales de Canonical, sin cobertura cruzada de otros medios al cierre de esta edición. Administradores costarricenses que ya aplicaron USN-8563-1 en servidores nginx de producción deben revisar si dependen de módulos externos afectados por el cambio de ABI y aplicar USN-8563-2 cuanto antes, aunque eso no cierra por completo la vulnerabilidad original de las directivas "map" que el primer parche pretendía resolver.

03
N.º 03 Debian · DebConf26

DebConf26 suma más de 80 actividades en su segunda jornada

La segunda jornada de la 27ª edición de la conferencia anual de Debian, en Santa Fe, Argentina, reúne a cerca de 300 desarrolladores en más de 80 charlas, reuniones de trabajo y talleres.

La conferencia anual de Debian llegó este martes 21 de julio de 2026 a su segunda jornada de charlas en la Facultad de Ingeniería en Ciencias Hídricas de la Universidad Nacional del Litoral, en Santa Fe, Argentina, un día después de la apertura oficial de DebConf26 que El Pisuika cubrió ayer. La 27ª edición del evento reúne cerca de 300 asistentes de distintos países en más de 80 actividades entre charlas de 45 y 20 minutos, sesiones de trabajo en equipo (BoF), talleres y una feria de empleo, según la página oficial "About DebConf" del sitio de la conferencia. El financiamiento del evento recae en un grupo amplio de patrocinadores, encabezado por los patrocinadores platino Infomaniak y Proxmox, según reconoce el propio sitio de DebConf26; ese respaldo corporativo sostiene una conferencia que no cobra entrada a sus asistentes y que cubre parte de los gastos de viaje de desarrolladores que de otro modo no podrían asistir, una práctica que distingue el modelo de financiamiento de Debian del de distribuciones con dueño comercial directo. La cita se extiende hasta el 25 de julio y llega en un momento en que buena parte del trabajo de empaquetado del proyecto se concentra en preparar la próxima versión estable de la distribución, base de Ubuntu, Raspberry Pi OS y TUXEDO OS, cuyo cambio de base a Debian Testing El Pisuika cubrió el 18 de julio. La comunidad costarricense de software libre no registra, al cierre de esta edición, participación confirmada en DebConf26, pero la comunidad CRLibre —que desarrolla en software libre el componente de facturación electrónica exigido por el Ministerio de Hacienda— sigue de cerca los cambios en el archivo estable de Debian, base de distribuciones usadas en instituciones públicas del país.

04
N.º 04 Apache · Seguridad

Canonical corrige 15 fallas del servidor Apache en versiones antiguas

Canonical publicó el 20 de julio de 2026 el aviso USN-8571-1, que corrige 15 vulnerabilidades del servidor web Apache HTTP en las versiones 2.4.41 y 2.4.29, usadas por Ubuntu 20.04 LTS (Focal), 18.04 LTS (Bionic), 16.04 LTS (Xenial) y 14.04 LTS (Trusty), según el texto oficial del aviso. Entre las fallas corregidas están una debilidad de manejo de memoria en los módulos mod_authn_socache y mod_proxy_ajp que habilita ataques de denegación de servicio, una falla de división de respuesta HTTP en los módulos de proxy inverso cuando dialogan con servidores de origen no confiables, y CVE-2026-44631, una vulnerabilidad de procesamiento de expresiones regulares que permite ejecución de código arbitrario en 16.04, 18.04 y 20.04. Las cuatro versiones de Ubuntu cubiertas por este aviso ya superaron su ciclo de soporte estándar de cinco años —Trusty desde 2019, Xenial desde 2021, Bionic desde 2023 y Focal desde este año—, por lo que las correcciones solo llegan a quienes pagan la suscripción Ubuntu Pro con soporte de seguridad extendido (ESM); sin ese contrato, un servidor Apache sobre cualquiera de esas versiones queda expuesto a las 15 fallas sin ruta oficial de parche gratuita. El uso de mod_http2 en Focal suma además una falla de uso después de liberación (use-after-free) que el aviso trata dentro del mismo boletín. La información proviene únicamente del aviso oficial de Canonical, sin cobertura cruzada de otros medios al cierre de esta edición. Instituciones públicas y empresas costarricenses que aún operan servidores web sobre Ubuntu 14.04 a 20.04 sin contrato de soporte extendido —una situación común en sistemas heredados de entidades gubernamentales que postergan migraciones— quedan sin parche oficial disponible para estas 15 fallas mientras no contraten el soporte de Canonical o migren a una versión con soporte estándar vigente.

Hoja de datos
El aviso USN-8571-1, publicado el 20 de julio, cierra 15 vulnerabilidades del servidor Apache HTTP en Ubuntu 20.04, 18.04, 16.04 y 14.04 LTS, disponibles solo mediante el soporte extendido de pago de Canonical.
  • CVE corregidos en Apache HTTP Server mediante el aviso USN-8571-115
  • Disponibilidad de la corrección: solo mediante Ubuntu Pro, para versiones ya fuera de soporte estándarESM
05
N.º 05 Bibliotecas · Seguridad

cat /feed/bibliotecasseguridad.md

Canonical corrige 16 fallas en ImageMagick y libde265

Los avisos USN-8558-1 y USN-8573-1, publicados el 20 de julio, cierran cuatro fallas en ImageMagick y doce en el decodificador de video libde265.

> Canonical publicó el 20 de julio de 2026 dos avisos de seguridad para bibliotecas ampliamente usadas en el ecosistema Linux: USN-8558-1, que corrige cuatro vulnerabilidades en ImageMagick, y USN-8573-1, que cierra doce fallas en libde265, el decodificador de video H.265/HEVC de código abierto, según el texto oficial de ambos avisos en ubuntu.com. En ImageMagick, la falla más señalada —CVE-2025-68950— ocurre porque el programa "no limitaba las referencias mutuas entre archivos MVG", lo que permite provocar un desbordamiento de pila y una denegación de servicio; otras dos fallas afectan el codificador VIFF y el manejo de desplazamiento de columnas durante el muestreo de imágenes.

> En libde265, las doce fallas —que incluyen CVE-2023-51792 y CVE-2024-38949, ambas con más de un año de antigüedad al momento de este parche— permiten, según el aviso, que la biblioteca "se cierre de forma inesperada, o posiblemente ejecute código arbitrario" al procesar un archivo de video manipulado. Las dos bibliotecas se usan en un rango amplio de programas de escritorio y servidor —desde editores de imagen hasta reproductores multimedia y canalizaciones de conversión por línea de comandos—, por lo que las vulnerabilidades no se limitan a un solo tipo de aplicación ni a una sola distribución, aunque este aviso específico solo cubre paquetes de Ubuntu.

> La información proviene únicamente de los avisos oficiales de Canonical, sin cobertura cruzada de otros medios al cierre de esta edición. Buena parte de las versiones corregidas de ambas bibliotecas —desde Ubuntu 14.04 hasta 22.04 LTS— solo reciben el parche mediante Ubuntu Pro (ESM), por lo que servidores costarricenses de conversión de imagen o video que corren distribuciones antiguas sin esa suscripción permanecen expuestos hasta que migren o contraten el soporte extendido.

06
N.º 06 Wget · Seguridad

Wget corrige una fuga de datos por redirección FTP maliciosa

El aviso USN-8572-1, publicado el 20 de julio, cierra CVE-2026-15146, una falla que permitía a un servidor FTP malicioso redirigir la conexión de datos de Wget hacia direcciones internas arbitrarias.

Canonical publicó el 20 de julio de 2026 el aviso USN-8572-1, que corrige CVE-2026-15146 en Wget, la herramienta de línea de comandos para descargar archivos por HTTP y FTP presente en la inmensa mayoría de instalaciones de Linux. La falla ocurre porque Wget "no validaba correctamente las direcciones IP en las respuestas PASV de FTP", según el texto del aviso, lo que permite a un servidor FTP controlado por un atacante —o a un servidor HTTP que redirige a una URL FTP— desviar la conexión de datos de Wget hacia una dirección arbitraria y ejecutar un ataque de falsificación de solicitudes del lado del servidor (SSRF) contra recursos internos de la red. El parche llega a las siete versiones de Wget que Canonical todavía mantiene, de la 1.15 en Ubuntu 14.04 LTS hasta la 1.25.0 en Ubuntu 26.04 LTS, con las variantes más antiguas —16.04 y 14.04— disponibles solo mediante Ubuntu Pro con soporte de legado extendido. El riesgo real depende del uso: la falla exige que la víctima ejecute Wget contra un servidor FTP hostil o siga una redirección hacia uno, un escenario común en scripts automatizados de descarga que corren sin supervisión en servidores de integración continua o tareas programadas. La información proviene únicamente del aviso oficial de Canonical, sin cobertura cruzada de otros medios al cierre de esta edición. Equipos costarricenses de desarrollo que usan Wget dentro de scripts de despliegue o de integración continua deberían actualizar el paquete cuanto antes, en particular si esos procesos automatizados descargan archivos desde servidores FTP fuera de su control directo.

CVE-2026-15146
Identificador de la falla SSRF corregida en Wget mediante el aviso USN-8572-1
7
Versiones de Ubuntu, de 14.04 a 26.04 LTS, que reciben el parche de Wget
20 jul
Fecha de publicación del aviso USN-8572-1 de Canonical

En esta fechaLinux

Fuentes.