Canonical extiende a seis variantes más del núcleo el parche de las fallas de escape de contenedores Fragnesia y Dirty Frag, repite en Ubuntu 20.04 y Azure FIPS el parche de procesadores AMD que documenta desde el 21 de julio, corrige en Samba siete fallas con riesgo de comprometer un dominio completo, repara una regresión de portapapeles en FreeRDP mientras solo da soporte de pago a Python 2.7 y 3.5, y lanza una pila de habilitación de hardware para computación confidencial en Ubuntu 26.04 LTS.
Ocho avisos publicados el 28 y el 29 de julio cierran, en núcleos para KVM, IBM, Raspberry Pi y equipos de escritorio, dos fallas que permiten escapar de un contenedor hacia el sistema anfitrión.
Canonical publicó entre el 28 y el 29 de julio de 2026 ocho avisos de seguridad del kernel que cierran, en variantes especializadas del núcleo de Ubuntu, dos fallas de escape de contenedores bautizadas Fragnesia (CVE-2026-43503) y Dirty Frag (CVE-2026-43284), según los textos oficiales en ubuntu.com. USN-8615-1 corrige ambas en los núcleos genéricos de Ubuntu 20.04 y 18.04 LTS; USN-8615-2 extiende el mismo parche, un día después, a la variante Raspberry Pi de esas dos versiones; USN-8616-1 lo lleva al núcleo linux-ibm; USN-8617-1, al núcleo linux-kvm que usan las máquinas virtuales; y USN-8618-1 y USN-8619-1 lo suman a linux-aws y linux-raspi de Ubuntu 26.04 y al núcleo de habilitación de hardware linux-hwe-6.8, respectivamente. Fragnesia es un fallo de lógica en el subsistema XFRM ESP-in-TCP: según describe el propio texto de Canonical, los ayudantes de transferencia de fragmentos "no propagaban la marca SKBFL_SHARED_FRAG" al mover fragmentos entre búferes, lo que deja a un búfer de destino con referencias a páginas ajenas mientras reporta, de forma incorrecta, que no contiene fragmentos compartidos; un atacante local puede aprovechar eso para escalar privilegios o escapar de un contenedor. Dirty Frag, con una puntuación CVSS de 7,8 frente al 7,0 de Fragnesia según el rastreador de vulnerabilidades de Ubuntu, ocurre por una lógica similar en ese mismo subsistema y en RxRPC. Ninguna de las dos fallas es nueva -el rastreador registra a Fragnesia como publicada el 23 de mayo y a Dirty Frag el 8 de mayo de 2026-, y cada aviso reporta además cientos o miles de CVE corregidos en total -1.196 en el caso de linux-hwe-6.8-, una cifra que mide todo el historial acumulado del núcleo y no fallas nuevas de esta semana; el riesgo nuevo real de esta tanda son, en la práctica, solo estas dos. La información de esta nota proviene únicamente de los avisos y el rastreador oficiales de Canonical, sin cobertura cruzada de otros medios al cierre de esta edición. El rastreador marca todavía como vulnerables, sin fecha pública de parche, variantes como linux-azure-fde y linux-aws-hwe en ciertas versiones. Costa Rica no tiene proveedores de nube a la escala de AWS ni infraestructura de virtualización comparable, pero empresas ticas que alquilan máquinas virtuales KVM o instancias en la nube deberían confirmar con su proveedor si ya aplicó estos ocho avisos, precisamente por el riesgo de escape de contenedores que describe Canonical.
Los avisos USN-8620-1 y USN-8620-2, del 28 y 29 de julio, extienden al núcleo genérico de Ubuntu 20.04 LTS y a la variante certificada Azure FIPS las mismas tres fallas de procesadores AMD y de NTFS que Canonical viene cerrando desde el 21 de julio.
Canonical publicó el 28 de julio de 2026 el aviso USN-8620-1 para el núcleo genérico de Ubuntu 20.04 LTS "Focal" y, un día después, el USN-8620-2 para linux-azure-fips, la variante certificada FIPS-140 para máquinas virtuales de Microsoft Azure en Ubuntu 22.04 LTS "Jammy", según los textos oficiales en ubuntu.com. Ambos avisos cierran las mismas tres fallas: CVE-2025-54505, porque algunos procesadores AMD no limpiaban correctamente los datos del divisor de punto flotante durante la ejecución especulativa; CVE-2025-54518, porque los AMD Zen 2 no aislaban recursos compartidos en la caché de operaciones, lo que permite a un atacante local corromper instrucciones con privilegios más altos; y CVE-2023-45896, la lectura fuera de límites en el sistema de archivos NTFS que expone memoria del kernel con una imagen manipulada. El Pisuika documentó el mismo trío de fallas -entonces también junto a CVE-2025-62626, la debilidad de entropía en el RDSEED de los procesadores Zen 5- el 22 de julio, cuando Canonical las cerró en los núcleos genéricos de Ubuntu 22.04 y 20.04, y de nuevo el 24 de julio, cuando la corrección llegó a once variantes de nube de Azure, AWS, Oracle e IBM. Una semana después, la lista de núcleos pendientes se reduce a dos: el genérico de Focal, que por alguna razón no descrita en los avisos había quedado fuera de la tanda del 21 de julio, y la variante certificada FIPS de Azure, que exige recompilar cualquier módulo de terceros y reiniciar el equipo por el cambio de compatibilidad binaria. La información de esta nota proviene únicamente de los avisos oficiales de Canonical, sin cobertura cruzada de otros medios al cierre de esta edición. Costa Rica no tiene manufactura de procesadores ni una nube pública propia a la escala de Azure, pero bancos y aseguradoras ticas que certifican cargas de trabajo bajo estándares FIPS -un requisito habitual en contratos con clientes regulados- dependen de que Microsoft aplique este parche específico en su infraestructura antes de completar ese cumplimiento.
Canonical publicó el 28 de julio de 2026 el aviso USN-8621-1, que corrige siete fallas de seguridad en Samba -el software libre que permite a servidores Linux actuar como controlador de dominio o compartir archivos e impresoras con redes Windows-, en Ubuntu 26.04, 24.04 y 22.04 LTS, según el texto oficial en ubuntu.com. Entre ellas: CVE-2026-15779 permite una denegación de servicio local a través de la propiedad del directorio personal en pam_winbind; CVE-2026-6949 provoca una caída remota con paquetes TSIG mal formados que usan compresión de nombres; CVE-2026-58216 permite a un usuario ya autenticado provocar una denegación de servicio con paquetes ASN.1 de kpasswd manipulados; CVE-2026-58218 agota la caché de nombres TKEY hasta denegar el servicio; y CVE-2026-58224 provoca una caída remota por una verificación insuficiente de límites en el protocolo CTDB. Las dos fallas de mayor peso son CVE-2026-58221 y CVE-2026-58222: la primera permite modificaciones no autorizadas en directorios LDAP capaces, según describe el aviso, de comprometer el control completo de un dominio; la segunda expone información mediante solicitudes LDAP Compare. Samba es, junto con Active Directory de Microsoft, una de las dos implementaciones más usadas para administrar inicios de sesión centralizados en redes corporativas; una falla que permite tomar el control de un dominio completo -no solo de un servidor puntual- pesa categóricamente más que las denegaciones de servicio que dominan el resto del aviso. La información de esta nota proviene únicamente del aviso oficial de Canonical, sin cobertura cruzada de otros medios al cierre de esta edición. Instituciones públicas y empresas costarricenses que administran redes Windows con controladores de dominio Samba -una alternativa gratuita habitual en oficinas que no pagan licencias de Windows Server- deberían priorizar esta actualización sobre cualquier otra de esta edición, dado el riesgo de compromiso total del dominio.
Canonical publicó el 28 de julio de 2026 el aviso USN-8561-2, que corrige una regresión en la funcionalidad de portapapeles de FreeRDP -el cliente de escritorio remoto que administradores y usuarios de Linux usan para conectarse a equipos Windows- introducida por el propio parche de seguridad USN-8561-1, según el texto oficial en ubuntu.com. Ese primer aviso había cerrado varias fallas de FreeRDP que permitían filtrar información, provocar caídas o ejecutar código arbitrario; la corrección funcionó, pero rompió el copiar y pegar entre el equipo local y la sesión remota en Ubuntu 26.04 y 24.04 LTS. El nuevo aviso restaura esa función sin revertir el parche de seguridad original. El caso ilustra una tensión que atraviesa buena parte de la cobertura de seguridad de Linux de esta edición: la velocidad con la que Canonical corrige vulnerabilidades no siempre viene acompañada de las mismas pruebas de regresión que un ciclo de lanzamiento más lento permitiría, y no es la primera vez -semanas atrás el propio parche de idioma de Canonical para AccountsService introdujo dos fallas nuevas en lugar de corregirlas-. El mismo día, Canonical publicó también el aviso USN-8614-1, que corrige dos fallas de denegación de servicio en Python 2.7 y 3.5 -versiones sin soporte oficial del proyecto Python desde hace años-, pero disponibles únicamente mediante el complemento de pago Legacy Support de Ubuntu Pro: software libre que la propia comunidad dejó de mantener sigue circulando en producción, sostenido solo porque una empresa cobra por parchearlo. La información de esta nota proviene únicamente de los avisos oficiales de Canonical, sin cobertura cruzada de otros medios al cierre de esta edición. Costa Rica no reporta impacto local concreto conocido al cierre de esta edición, pero administradores ticos que usan FreeRDP para acceder a escritorios Windows desde equipos Linux -una combinación habitual en oficinas públicas con parque mixto- notaron la falla de portapapeles hasta la publicación de este segundo parche.
— El aviso USN-8561-2, del 28 de julio, corrige una regresión que el propio parche de seguridad de FreeRDP introdujo la semana anterior, mientras Canonical repara además dos fallas de Python 2.7 y 3.5 solo para clientes de pago.
Canonical anunció el 27 de julio de 2026, en una entrada de blog firmada por la ingeniera Ijlal Loutfi, una pila de habilitación de hardware (HWE, por sus siglas en inglés) para virtualización en Ubuntu 26.04 LTS, compuesta por cuatro paquetes actualizados de forma independiente al resto del sistema: qemu-hwe, el hipervisor y motor de emulación; libvirt-hwe, la capa de gestión de máquinas virtuales; edk2-hwe/OVMF, el firmware UEFI; y seabios-hwe, para compatibilidad con BIOS heredado. El objetivo declarado es habilitar computación confidencial -el cifrado de datos mientras se procesan, no solo en reposo o en tránsito- sobre AMD SEV-SNP e Intel TDX, las dos tecnologías de máquinas virtuales confidenciales de los principales fabricantes de procesadores x86. El modelo, según describe Loutfi, ofrece una ventana de habilitación progresiva durante los primeros dos años del ciclo de vida de cada LTS, con actualizaciones cada seis meses, y es opcional por defecto: el sistema base de Ubuntu 26.04 no cambia a menos que la organización decida instalar la pila HWE. Es la misma lógica que Ubuntu aplica desde hace años a los núcleos HWE de hardware -el linux-hwe-6.8 que recibió un parche de seguridad esta misma semana, según otra nota de esta edición-, pero extendida por primera vez a todo el conjunto de virtualización y no solo al kernel. Canonical dirige el anuncio a cargas de trabajo reguladas, infraestructura de inteligencia artificial, nubes soberanas y procesamiento de datos sensibles, sectores donde certificar que los datos permanecen cifrados incluso durante el cómputo activo es cada vez más un requisito contractual. La información de esta nota proviene únicamente de la entrada de blog oficial de Canonical, sin cobertura cruzada de otros medios al cierre de esta edición. Costa Rica no tiene fabricantes de procesadores ni una industria de nube soberana propia, pero bancos y aseguradoras ticas que evalúan mover cargas de trabajo reguladas a la nube pública -un movimiento que reguladores financieros locales vigilan en sus lineamientos de continuidad de negocio- ganan con este anuncio una ruta certificada en Ubuntu LTS para exigir cifrado de datos en uso a sus proveedores.
Nueve de los once avisos de esta semana tocan variantes del núcleo Linux, con dos fallas de escape de contenedores como las de mayor peso real detrás de cifras que sobrepasan el millar de CVE por aviso.
Canonical publicó once avisos de seguridad entre el lunes 27 y el miércoles 29 de julio de 2026, según el listado oficial en ubuntu.com: nueve tocan variantes del núcleo Linux -desde el genérico de Ubuntu 20.04 hasta las especializadas para Raspberry Pi, IBM, KVM y Azure FIPS-, uno corrige Samba y otro repara una regresión de FreeRDP. Esta edición de El Pisuika cubrió en detalle cuatro de esos once avisos: la extensión de las fallas Fragnesia y Dirty Frag a seis variantes de kernel, el parche repetido de fallas de procesadores AMD en Ubuntu 20.04 y Azure FIPS, las siete fallas de Samba con riesgo de compromiso de dominio, y la regresión de portapapeles de FreeRDP. El patrón se repite semana tras semana desde que El Pisuika empezó a seguirlo el 21 de julio: Canonical corrige primero el núcleo genérico de Ubuntu y, en los días siguientes, extiende la misma corrección, variante por variante, a cada sabor especializado que usan proveedores de nube y fabricantes de hardware. Once avisos en tres días es más que los ocho que Canonical publicó entre el 23 y el 24 de julio, pero menos que los que llegaron entre el 20 y el 22, cuando cerró la falla de escalamiento de privilegios en snapd documentada por Qualys. Costa Rica no participa del ciclo de parches del kernel Linux, pero administradores de sistemas Ubuntu en bancos, universidades e instituciones públicas del país enfrentan, semana tras semana, el mismo desafío que documenta esta cifra: decidir cuáles de once avisos aplicar primero cuando la mayoría de las líneas de cada uno describe fallas ya conocidas, y solo un puñado son las que de verdad cambian el riesgo real de sus sistemas.