Canonical publica el aviso USN-8579-1 sobre snapd —con una falla de escalamiento a root documentada por Qualys—, tres avisos más del kernel por fallas de CPU en AMD Zen 2 y Zen 5, un parche propio que abrió una vía de comandos como administrador en AccountsService, correcciones en libarchive y jbig2dec, parches heredados para Ubuntu 16.04 en OpenSSH y CUPS, AMD adelanta en el kernel soporte para sus futuros procesadores Zen 6, y DebConf26 llega a su tercera jornada en Santa Fe, Argentina.
El aviso USN-8579-1, publicado el 21 de julio, cierra tres fallas en snapd —el sistema de empaquetado de Ubuntu— entre ellas una que Qualys documentó como vía de escalamiento de privilegios a root a través de snap-confine.
Canonical publicó el 21 de julio de 2026 el aviso de seguridad USN-8579-1, que corrige tres vulnerabilidades en snapd, el sistema de empaquetado y distribución de software que usa Ubuntu para aplicaciones como Firefox, GNOME Software Center o Visual Studio Code, según el texto oficial del aviso en ubuntu.com. La falla de mayor peso, CVE-2026-8933, fue documentada por la firma de seguridad Qualys: snap-confine, el componente que arranca cada aplicación empaquetada como snap, puede ser engañado para crear archivos controlados por el atacante en ubicaciones privilegiadas del sistema, lo que permite a un atacante local escalar privilegios hasta obtener acceso root. El aviso cubre las seis versiones de Ubuntu con soporte activo, de la 26.04 LTS a la 16.04 LTS. Las otras dos fallas también llevan nombre propio: el desarrollador James Henstridge encontró que la plantilla de AppArmor que usa snapd por defecto no restringía el acceso a la interfaz varlink de systemd-userdbd, lo que podía exponer información sensible (CVE-2024-5300); y el ingeniero Zygmunt Krynicki reportó que la plantilla de seccomp por defecto no impedía crear ejecutables con el atributo setuid, otra vía para ejecutar binarios con privilegios elevados (CVE-2026-15226). El aviso exige, además, reiniciar el equipo tras la actualización para que la corrección tenga efecto completo. Snapd viene instalado por defecto en toda instalación estándar de Ubuntu, así que la superficie de exposición no se limita a servidores: alcanza también al escritorio, a instancias en la nube y a contenedores que comparten kernel con el sistema anfitrión. La información proviene únicamente del aviso oficial de Canonical, sin cobertura cruzada de otros medios al cierre de esta edición. Ubuntu es la distribución más usada en laboratorios universitarios y en procesos de migración a software libre en instituciones costarricenses; administradores locales que corren snapd en servidores compartidos o en instancias de nube deberían priorizar esta actualización, en particular donde usuarios sin privilegios de administrador tienen acceso a la máquina.
Los avisos USN-8574-1, USN-8575-1 y USN-8576-1, publicados el 21 de julio, cierran fallas de los procesadores AMD Zen 2 y Zen 5 y una lectura fuera de límites en el sistema de archivos NTFS, en núcleos de Ubuntu 24.04, 22.04 y 20.04 LTS.
Canonical publicó el 21 de julio de 2026 otros tres avisos de seguridad del kernel: USN-8574-1, que corrige 913 vulnerabilidades en linux-gcp-fips, el núcleo para instancias de Google Cloud con cifrado FIPS, en Ubuntu 24.04 LTS; USN-8575-1, que cierra 758 fallas en las variantes linux, linux-gcp, linux-gke, linux-hwe-5.15, linux-kvm, linux-lowlatency y linux-realtime, entre otras, de Ubuntu 22.04 y 20.04 LTS; y USN-8576-1, que corrige 756 vulnerabilidades en linux-nvidia-tegra-5.15, el núcleo para sistemas embebidos NVIDIA Tegra de Ubuntu 20.04 LTS, según el texto oficial de los tres avisos en ubuntu.com. Entre las fallas corregidas figuran tres que afectan directamente al hardware de AMD: CVE-2025-54505, porque algunos procesadores AMD no limpiaban correctamente los datos del divisor de punto flotante durante la ejecución especulativa, lo que exponía información sensible; CVE-2025-54518, porque los procesadores AMD Zen 2 no aislaban correctamente recursos compartidos en la caché de operaciones, lo que un atacante local podía usar para corromper instrucciones ejecutadas con privilegios más altos; y CVE-2025-62626, porque los AMD Zen 5 con soporte para la instrucción RDSEED manejaban mal la entropía, debilitando la aleatoriedad de los valores que devuelve esa instrucción. Los tres avisos suman también CVE-2023-45896, una lectura fuera de límites en el sistema de archivos NTFS que el investigador Maxim Suhanov reportó: una imagen NTFS manipulada puede exponer memoria del kernel al montarse. Los tres avisos comparten el mismo cambio de compatibilidad binaria que obliga a recompilar módulos de terceros y reiniciar el equipo, y completan la cobertura de variantes de kernel que USN-8567-1 —el aviso que cerró la falla GhostLock, cubierto por El Pisuika el 21 de julio— había dejado fuera. La información proviene únicamente de los avisos oficiales de Canonical, sin cobertura cruzada de otros medios al cierre de esta edición. Proveedores de hosting y empresas costarricenses que corren instancias en Google Cloud o cargas de trabajo en tiempo real sobre Ubuntu 20.04 y 22.04 deben priorizar esta ronda de parches, en particular si dependen de las variantes linux-gcp o linux-realtime mencionadas en los avisos.
cat /feed/kernelamdzen6.md
Una serie de parches reportada el 21 de julio por Phoronix hace que el kernel reconozca el doble de registros EILVT en los futuros procesadores AMD Zen 6, pensados para tareas de perfilado y rendimiento.
> Phoronix reportó el 21 de julio de 2026 una serie de parches que AMD envió a la lista de correo del kernel Linux para que el sistema reconozca el doble de registros EILVT (Extended Interrupt Local Vector Table) en sus futuros procesadores Zen 6, que pasan de cuatro a ocho entradas, según la cobertura del sitio. Los registros EILVT gestionan interrupciones usadas por herramientas de perfilado y monitoreo de rendimiento, como las que se apoyan en los contadores de desempeño del procesador (PMU).
> El cambio es un parche de habilitación temprana, del tipo que los fabricantes de procesadores suelen enviar al kernel con meses o años de anticipación a que el hardware llegue al mercado, para que el soporte esté listo cuando se lancen los primeros equipos. Contrasta con el resto de la cobertura de esta edición: mientras este parche prepara el terreno para el próximo procesador de AMD, los avisos de seguridad USN-8574-1 a USN-8576-1, también de esta edición, corrigen fallas que arrastran los procesadores AMD Zen 2 y Zen 5 que ya están en producción desde hace años.
> La información proviene únicamente de la cobertura de Phoronix, sin acceso al hilo original de la lista de correo del kernel al cierre de esta edición. Costa Rica no tiene manufactura de procesadores ni fecha de venta anunciada para equipos con Zen 6, pero el sector de centros de datos y hosting local usa cada vez más instancias en la nube con procesadores AMD EPYC, la línea de servidor de la misma familia Zen, por lo que el trabajo de habilitación en el kernel eventualmente beneficia a esos proveedores.
Canonical publicó el 21 de julio de 2026 los avisos USN-8580-1 (Ubuntu 26.04, 24.04 y 22.04 LTS) y USN-8580-2 (Ubuntu 20.04, 18.04, 16.04 y 14.04 LTS), que corrigen dos vulnerabilidades en AccountsService, el servicio que gestiona la información de cuentas de usuario detrás del centro de control de GNOME, según el texto oficial de ambos avisos. Las dos fallas, CVE-2026-61897 y CVE-2026-61898, no están en el código original del proyecto AccountsService: según describe el propio aviso, ambas viven en "el parche SetLanguage específico de Ubuntu", el añadido que Canonical incorpora sobre el proyecto para permitir cambiar el idioma del sistema desde la interfaz gráfica. La primera falla ocurre porque ese parche "manejaba incorrectamente la reducción de privilegios"; la segunda, porque los ayudantes de SetLanguage "manejaban incorrectamente el análisis de archivos de configuración". Ambas permiten a un atacante local ejecutar comandos arbitrarios como administrador. El matiz importa frente al resto de la ronda de avisos de esta edición: las fallas del kernel o de snapd corregidas hoy afectan código que Ubuntu hereda de proyectos ascendentes compartidos con otras distribuciones, mientras que esta vulnerabilidad la introdujo la propia capa de personalización que Canonical añade sobre AccountsService. La corrección alcanza siete versiones de Ubuntu, de la 14.04 LTS —lanzada en 2014— a la 26.04 LTS, la más reciente, lo que muestra que el parche problemático llevaba más de una década viajando sin corregirse dentro de las variantes con soporte extendido. AccountsService opera detrás de escritorios GNOME —el predeterminado en Ubuntu— y de las herramientas de configuración de usuario que usan laboratorios universitarios e instituciones públicas costarricenses que corren ese escritorio; sin impacto local concreto reportado al cierre de esta edición, más allá de la exposición general que comparte cualquier instalación de escritorio de Ubuntu sin actualizar.
Canonical publicó el 21 de julio de 2026 los avisos USN-8581-1, que corrige tres vulnerabilidades en libarchive —la biblioteca que lee y escribe archivos comprimidos usada por gestores de archivos, herramientas de respaldo y compresores de línea de comandos—, y USN-8582-1, que cierra dos fallas en jbig2dec, el decodificador de imágenes JBIG2 que usan visores de PDF y flujos de escaneo, según el texto oficial de ambos avisos en ubuntu.com. En libarchive, la falla más señalada, CVE-2026-14164, provoca un doble liberado de memoria al descomprimir ciertos archivos RAR5 manipulados; CVE-2026-15028, que solo afecta a Ubuntu 26.04 LTS, es un desbordamiento de búfer al validar archivos tar que un atacante remoto podría usar para ejecutar código; y CVE-2026-5745 permite provocar una denegación de servicio con entradas de control de acceso (ACL) mal formadas. En jbig2dec, los investigadores Zeng Yunxiang y Song Jiaxuan reportaron una lectura fuera de límites en la herramienta de línea de comandos que solo afecta a Ubuntu 22.04 LTS (CVE-2023-46361, una falla de 2023 que recién ahora recibe parche en esta rama), mientras que CVE-2026-38076 es un desbordamiento de enteros en la función jbig2_arith_iaid_ctx_new() que puede provocar una denegación de servicio. Ambas bibliotecas se usan en canalizaciones de conversión de documentos —desde Nautilus, el gestor de archivos de GNOME, hasta software de escaneo e impresión—, un vínculo directo con el aviso de CUPS que Canonical publicó el mismo día y que también cubre esta edición. La información proviene únicamente de los avisos oficiales de Canonical, sin cobertura cruzada de otros medios al cierre de esta edición. Oficinas públicas costarricenses que digitalizan documentos escaneados como parte de trámites en línea dependen, casi siempre sin saberlo, de bibliotecas como jbig2dec dentro de su cadena de herramientas de PDF; sin impacto local concreto reportado al cierre de esta edición.
Canonical publicó el 21 de julio de 2026 los avisos USN-8577-1 y USN-8578-1, que corrigen, respectivamente, una falla en OpenSSH y otra en CUPS, el sistema de impresión de Unix —ambas exclusivamente para Ubuntu 16.04 LTS "Xenial", lanzada en abril de 2016—, según el texto oficial de los dos avisos en ubuntu.com. La falla de OpenSSH, CVE-2026-35414, reportada originalmente por el investigador Vladimir Tokarev, ocurre porque el programa manejaba mal certificados con un nombre de principal que contenía una coma al usarse junto con una opción de múltiples principales en authorized_keys, lo que provocaba coincidencias de principal inapropiadas; Canonical ya había corregido esa falla en otras versiones mediante el aviso USN-8222-1 y ahora extiende el mismo parche a Xenial. La falla de CUPS, CVE-2026-34980, permite a un atacante no autenticado ejecutar código como el usuario "lp" en sistemas con colas de impresión compartidas, porque el programa no filtraba correctamente caracteres de control en atributos IPP y palabras clave PPD. Las dos correcciones comparten una misma letra pequeña: según el propio aviso, ambas están "disponibles solo con Ubuntu Pro, mediante el complemento de soporte heredado (Legacy Support)". Una década después de su lanzamiento, Xenial sigue recibiendo parches, pero ya no como actualización gratuita del sistema: es un producto comercial que exige una suscripción de pago. Esa distinción no es un matiz menor para la falla de CUPS en particular, que permite ejecución de código sin autenticación: es precisamente el tipo de servidor de impresión olvidado, sin soporte activo ni presupuesto de TI, el que con más probabilidad sigue corriendo Xenial sin la suscripción que da acceso al parche. Pequeñas y medianas empresas costarricenses que todavía operan servidores Ubuntu 16.04 sin contrato de soporte extendido —una situación habitual en sistemas heredados que nadie migró— quedan sin ruta oficial y gratuita para cerrar estas dos fallas, mientras no contraten el soporte de Canonical o migren a una versión con soporte estándar vigente.
— Los avisos USN-8577-1 y USN-8578-1, publicados el 21 de julio —una década después del lanzamiento de Xenial—, cierran en esa versión, solo disponible mediante soporte de pago, una falla de OpenSSH y otra de inyección de caracteres en CUPS.
La 27ª edición de la conferencia anual de Debian, con cerca de 300 asistentes y más de 80 actividades entre charlas, sesiones de trabajo y una feria de empleo, cumple hoy su tercer día de cinco en la Universidad Nacional del Litoral.
La 27ª edición de DebConf, la conferencia anual del proyecto Debian, llega hoy, miércoles 22 de julio de 2026, a su tercera jornada en la Facultad de Ingeniería en Ciencias Hídricas de la Universidad Nacional del Litoral, en Santa Fe, Argentina, según la página oficial "About DebConf" del sitio de la conferencia. El evento abrió el lunes 20 de julio, un día después del cierre de DebCamp —la semana previa de trabajo técnico que El Pisuika cubrió el 18 de julio—, y se extiende hasta el 25 de julio con cerca de 300 asistentes y más de 80 actividades entre charlas de 45 y 20 minutos, sesiones de trabajo en equipo (BoF), talleres y una feria de empleo. Esa feria de empleo es un componente que distingue a DebConf de buena parte de las conferencias de software propietario: conecta directamente a empresas que dependen de Debian —muchas de ellas patrocinadoras del evento— con desarrolladores voluntarios del proyecto, dentro de un modelo de financiamiento que, como recordó la cobertura de esta edición el 21 de julio, encabezan patrocinadores como Infomaniak y Proxmox. La relevancia de esta semana no se limita a Argentina: varios de los avisos de seguridad de Ubuntu cubiertos en esta misma edición corrigen paquetes cuyo linaje ascendente pasa, en algún punto, por el archivo de Debian, la base de la que parte Ubuntu. La comunidad costarricense de software libre no registra, al cierre de esta edición, participación confirmada en DebConf26, pero la comunidad CRLibre —que desarrolla en software libre el componente de facturación electrónica exigido por el Ministerio de Hacienda— sigue de cerca los cambios en el archivo estable de Debian, base de distribuciones usadas en instituciones públicas del país.