Canonical amplía a la nube el parche de AMD Zen y Jellyfin pierde a su líder Linux 2026-07-24 https://elpisuika.com/linux/2026-07-24.og.png Linux 2026-07
2026-07-24 · LINUX · Edición del 24 de julio de 2026
Linux

Canonical amplía a la nube el parche de AMD Zen y Jellyfin pierde a su líder

Canonical extiende a los núcleos de Azure, AWS, Oracle e IBM el parche contra las fallas de los procesadores AMD Zen 2 y Zen 5, cierra además una falla de escalamiento a root en libinput y publica avisos menores para PAM, libXpm, rsyslog y una biblioteca de Perl; Jellyfin pierde a su líder de proyecto y a un integrante clave del equipo apenas días después de la salida de su cofundador; Codeberg vota prohibir en su plataforma los proyectos escritos mayormente por inteligencia artificial, y DebConf26 llega a su cuarto día en Santa Fe, Argentina.

01
11 avisos
Canonical publica 11 avisos de kernel entre el 23 y el 24 de julio para variantes de nube (Azure, AWS, Oracle, IBM), todos con las fallas de CPU AMD Zen 2 y Zen 5
02
358 a 144
Votos con que la comunidad de Codeberg aprueba prohibir en su plataforma los proyectos escritos mayormente con IA generativa
03
DebConf26
La conferencia anual de Debian llega hoy a su cuarto día de cinco en Santa Fe, Argentina
6 historias · 24 de julio de 2026 ← volver a portada
01
N.º 01 Kernel · Nube

Canonical extiende a Azure y AWS el parche contra fallas de AMD Zen

Once avisos de Canonical, publicados entre el 23 y el 24 de julio, cierran en los núcleos de Azure, AWS, Oracle e IBM las mismas fallas de los procesadores AMD Zen 2 y Zen 5.

Canonical publicó entre el 23 y el 24 de julio de 2026 once avisos de seguridad del kernel para variantes de nube de Ubuntu, según el listado oficial de avisos en ubuntu.com: USN-8593-1 para linux-ibm y linux-oracle en Ubuntu 26.04 LTS; USN-8595-2 para linux-aws en Ubuntu 24.04 LTS, con más de 902 CVE corregidos; USN-8607-1 para linux-azure-fde en Ubuntu 24.04 LTS, con más de 1.195 CVE; USN-8608-1 para el núcleo certificado linux-azure-fips, también en Ubuntu 24.04 LTS, con más de 904 CVE y disponible solo mediante Ubuntu Pro; USN-8610-1 para linux-azure-fde en Ubuntu 22.04 LTS, con más de 747 CVE; USN-8575-3 para linux-azure y linux-oracle en Ubuntu 22.04 LTS; y otros cinco avisos más (USN-8603-1, USN-8604-1, USN-8605-1, USN-8606-1 y USN-8609-1) para variantes adicionales de Azure. La mayoría de estos avisos repite el mismo trío de fallas que El Pisuika cubrió el 22 de julio en los núcleos genéricos de Ubuntu: CVE-2025-54505, porque algunos procesadores AMD no limpiaban correctamente los datos del divisor de punto flotante durante la ejecución especulativa; CVE-2025-54518, porque los AMD Zen 2 no aislaban recursos compartidos en la caché de operaciones, lo que permite a un atacante local corromper instrucciones con privilegios más altos; y CVE-2025-62626, porque los AMD Zen 5 con soporte para la instrucción RDSEED manejaban mal la entropía. Varios avisos suman también CVE-2023-45896, la lectura fuera de límites en el sistema de archivos NTFS. Lo que cambia esta semana es el alcance: la corrección ya llegó a los núcleos genéricos y ahora se extiende, uno por uno, a cada variante especializada que corren los proveedores de nube. Todos exigen recompilar módulos de terceros y reiniciar el equipo por el cambio de compatibilidad binaria. La información proviene únicamente de los avisos oficiales de Canonical, sin cobertura cruzada de otros medios al cierre de esta edición. Costa Rica no tiene manufactura de procesadores ni proveedores locales de nube con la escala de Azure o AWS, pero empresas ticas que alquilan instancias en esos proveedores —bancos, aseguradoras y firmas de desarrollo que migraron su infraestructura a la nube pública— dependen de que Microsoft, Amazon, Oracle e IBM apliquen estos parches en sus propias plataformas, un proceso que administradores locales no controlan directamente.

02
N.º 02 Libinput · Seguridad

Falla en libinput permite ejecutar código como root en Ubuntu

El aviso USN-8602-1, publicado el 23 de julio, corrige en Ubuntu 22.04 y 20.04 LTS una falla que permite a un atacante local inyectar propiedades falsas de udev y ejecutar código como administrador.

Canonical publicó el 23 de julio de 2026 el aviso USN-8602-1, que corrige CVE-2026-50292 en libinput, la biblioteca que gestiona teclados, mouses y paneles táctiles en la mayoría de escritorios Linux modernos, tanto en X11 como en Wayland. Según el texto oficial del aviso, libinput "no escapaba correctamente las propiedades de los dispositivos", lo que permite a un atacante local inyectar propiedades arbitrarias de udev —el sistema que Linux usa para reconocer hardware— y, a través de ellas, ejecutar código arbitrario como usuario root. El parche llega a Ubuntu 22.04 LTS (versión 1.20.0-1ubuntu0.4) y a Ubuntu 20.04 LTS, esta última disponible solo mediante Ubuntu Pro con soporte extendido. A diferencia de la tanda de avisos de kernel que domina esta edición, centrada en servidores y máquinas virtuales en la nube, esta falla pega directo en el escritorio: libinput corre en cualquier instalación de GNOME, KDE o cualquier otro entorno gráfico que dependa de ella para leer el hardware de entrada. El matiz que reduce el riesgo real es que la falla exige acceso local previo a la máquina —no es explotable de forma remota—, por lo que su impacto depende del modelo de amenaza: computadoras personales de un solo usuario corren menos riesgo que laboratorios, cibercafés o servidores de escritorio remoto compartidos por varias cuentas sin privilegios de administrador. La información proviene únicamente del aviso oficial de Canonical, sin cobertura cruzada de otros medios al cierre de esta edición. Costa Rica no reporta impacto local conocido al cierre de esta edición, pero laboratorios universitarios y instituciones públicas que corren escritorios Ubuntu compartidos por varios usuarios deberían priorizar esta actualización, precisamente porque son el escenario donde la exigencia de acceso local deja de ser una barrera real.

03
N.º 03 Jellyfin · Gobernanza

Jellyfin pierde a su líder de proyecto y a un miembro del equipo

Joshua Boniface, líder del proyecto Jellyfin —la alternativa de código abierto a Plex para organizar y transmitir bibliotecas de video y música propias—, confirmó su salida del cargo con efecto al 19 de julio de 2026, según reportaron itsfoss.com y Linuxiac el 23 de julio. Junto a él deja el equipo central Anthony Lavado, que en los últimos meses se había dedicado sobre todo a tareas de administración de las tiendas de aplicaciones más que a escribir código. Ambas salidas llegan apenas días después de que Andrew Rabert, el otro cofundador de Jellyfin, anunciara su propia salida voluntaria de la organización. Las razones que citan los tres, según la cobertura de itsfoss.com, son distintas pero conectadas: Boniface dijo que ya no podía sostener el esfuerzo mental y de tiempo que exige el cargo y que enfrentaba riesgos reales para su salud mental; Lavado señaló cambios en su vida personal que le impiden dedicarle el tiempo de antes; y Rabert, que había empezado a reescribir el cliente de escritorio de Jellyfin desde diciembre de 2025, dijo haber chocado con la resistencia de otros miembros de la organización sobre la forma en que abordaba ese trabajo, una fricción que terminó por costarle la motivación de seguir. Boniface calificó la transición de amistosa y dijo que la comunicación con el equipo continúa, con riesgo mínimo para el funcionamiento inmediato del proyecto —pero ni él ni Jellyfin han nombrado todavía un sucesor en el liderazgo, según la cobertura disponible al cierre de esta edición. Jellyfin no publica cifras de adopción por país, así que el efecto directo sobre Costa Rica es difuso; pero el proyecto tiene presencia real entre usuarios ticos de software libre que arman servidores multimedia caseros sobre Raspberry Pi o equipos NAS domésticos como alternativa gratuita a servicios de suscripción como Plex Pass.

04
N.º 04 Codeberg · Gobernanza

Codeberg prohíbe alojar proyectos escritos mayormente por IA

Codeberg, la plataforma de alojamiento de código sin fines de lucro que compite con GitHub y GitLab, aprobó el 23 de julio de 2026 —con 358 votos a favor, 144 en contra y 14 abstenciones, más del 70% de respaldo— una reforma a sus Términos de Uso que prohíbe alojar proyectos cuyo código es mayoritariamente generado por inteligencia artificial, según reportaron The Register y OSnews. La regla apunta a herramientas como Claude y OpenAI Codex, pero no es un veto total al uso de IA: un proyecto conducido por humanos que acepta una contribución puntual generada por un modelo de lenguaje no queda automáticamente fuera de la plataforma. Codeberg justificó la medida en tres frentes, según la cobertura de The Register: el estatus legal poco claro del código generado por IA y de los datos usados para entrenar esos modelos, la falta de garantías de que las herramientas de IA no produzcan código dañino o malicioso, y una razón económica concreta —el costo de los discos de estado sólido subió y el aumento de proyectos generados por IA satura el presupuesto de cómputo e infraestructura de una plataforma que se financia con donaciones. Los 144 votos en contra, casi el 30% de los participantes, muestran que la comunidad de Codeberg está lejos de un consenso unánime sobre dónde trazar la línea entre usar IA como herramienta y depender de ella para escribir el grueso del código. No está claro, según la cobertura disponible al cierre de esta edición, qué mecanismo usará Codeberg en la práctica para determinar cuándo un proyecto es "mayormente" generado por IA. La mayoría de proyectos de software libre costarricenses vive en GitHub o GitLab, no en Codeberg, así que el efecto directo sobre desarrolladores ticos es marginal; pero el debate de fondo —cuánto código generado por IA es aceptable en un proyecto de código abierto— es el mismo que discuten comunidades locales como CRLibre.

05
N.º 05 Paquetes · Seguridad

Canonical corrige 4 fallas en PAM, libXpm, rsyslog y Perl

Canonical publicó el 23 de julio de 2026 cuatro avisos de seguridad para paquetes de uso amplio en Ubuntu, según el texto oficial de cada uno en ubuntu.com. USN-8601-1 corrige CVE-2026-54411 en PAM (Pluggable Authentication Modules), el sistema que gestiona la autenticación en Linux: el módulo pam_userdb tenía una discrepancia de tiempos al comparar contraseñas en texto plano, lo que un atacante podía explotar para obtener información sensible midiendo las diferencias de tiempo de respuesta en intentos repetidos. USN-8600-1 cierra CVE-2026-4367 en libXpm, la biblioteca que procesa imágenes XPM: no validaba correctamente los límites de archivo, lo que permite provocar una denegación de servicio con un archivo manipulado. USN-8598-1 corrige CVE-2026-61548 en rsyslog, el sistema de registro (syslog) que usa la mayoría de instalaciones Linux por defecto: el módulo imptcp manejaba mal el uso de expresiones regulares en el encuadre de tramas TCP, y el módulo mmpstrucdata procesaba incorrectamente datos estructurados RFC5424 de gran tamaño, ambas fallas explotables de forma remota para provocar una caída del servicio. USN-8599-1 cierra CVE-2026-14741 en libhttp-date-perl, una biblioteca de Perl para procesar fechas que usan como dependencia herramientas de correo, web y empaquetado: un atacante podía enviar una cadena de fecha manipulada para provocar un consumo excesivo de recursos y dejar el sistema sin respuesta. La información proviene únicamente de los avisos oficiales de Canonical, sin cobertura cruzada de otros medios al cierre de esta edición. Ninguna de las cuatro fallas alcanza la gravedad de un escalamiento de privilegios, pero PAM y rsyslog corren en prácticamente cualquier servidor Ubuntu, incluidos los que administran instituciones públicas y empresas costarricenses, por lo que administradores locales deberían aplicar la actualización de rutina sin necesidad de una ventana de mantenimiento de emergencia.

Hoja de datos
Cuatro avisos publicados el 23 de julio cierran fallas menores en PAM, libXpm, rsyslog y una biblioteca de fechas de Perl, todas de paquetes de Ubuntu.
  • CVE-2026-54411: filtración de tiempos en pam_userdb al comparar contraseñas en texto planoPAM
  • CVE-2026-4367: fallo de validación de límites al procesar imágenes XPM manipuladaslibXpm
  • CVE-2026-61548: denegación de servicio por tramas TCP o campos RFC5424 mal formadosrsyslog
  • CVE-2026-14741: consumo excesivo de recursos en libhttp-date-perl al procesar fechas manipuladasPerl
06
N.º 06 Debian · DebConf26

DebConf26 llega a su cuarto día de cinco en Santa Fe

La 27ª edición de la conferencia anual de Debian dedica hoy su agenda al financiamiento del software libre y al agotamiento de sus mantenedores, en la Universidad Nacional del Litoral.

La 27ª edición de DebConf, la conferencia anual del proyecto Debian, llega hoy, viernes 24 de julio de 2026, a su cuarto día de charlas en la Facultad de Ingeniería en Ciencias Hídricas de la Universidad Nacional del Litoral, en Santa Fe, Argentina, según el bloque de horario publicado en el sitio oficial de la conferencia. La jornada arranca a las 10:00 a.m. hora de DebConf en la Aula Magna de la FADU con la charla en español "Edge Machine Learning en pequeños dispositivos con Debian", seguida de "You Really Want an AI Agent in the Cloud… But You Only Have Five Dollars"; en paralelo, la Aula Magna de la FBCB recibe las charlas "Free as in Burned Out: who really pays for Open Source Software" y "Funding in Free Software Projects", mientras el Aula 0.3 de la FICH alberga una sesión práctica de FAIme y la reunión de trabajo (BoF) del equipo de Publicidad. La agenda de hoy conecta, sin proponérselo, con otra historia de esta misma edición: mientras Jellyfin pierde a su líder de proyecto citando agotamiento, DebConf26 dedica dos de sus charlas centrales de la jornada a discutir justamente quién sostiene económicamente al software libre y qué le cuesta en salud mental a quien lo mantiene. La cita cierra mañana, sábado 25 de julio, último día de una semana de charlas que sucede a DebCamp, la fase previa de trabajo técnico que El Pisuika cubrió el 18 de julio. La comunidad costarricense de software libre no registra, al cierre de esta edición, participación confirmada en DebConf26, pero la comunidad CRLibre —que desarrolla en software libre el componente de facturación electrónica exigido por el Ministerio de Hacienda— sigue de cerca los cambios en el archivo estable de Debian, base de distribuciones usadas en instituciones públicas del país.

4 de 5
Día de conferencia que transcurre hoy, viernes 24 de julio, de los cinco que dura la fase de charlas de DebConf26
2 charlas
Charlas de la jornada de hoy dedicadas al financiamiento y al agotamiento de quienes mantienen software libre
25 jul
Fecha en que cierra la 27ª edición de la conferencia anual de Debian en Santa Fe, Argentina

En esta fechaLinux

Fuentes.