EL/PISUIKA
El ecosistema Linux cierra julio con una falla sin parche en XFS y un debate sobre IA en Debian Linux 2026-07-30 https://elpisuika.com/linux/2026-07-30.og.png Linux 2026-07
2026-07-30 · LINUX · Edición del 30 de julio de 2026
Linux →

El ecosistema Linux cierra julio con una falla sin parche en XFS y un debate sobre IA en Debian

Qualys documenta una falla de escalamiento a root en el sistema de archivos XFS que Canonical todavía no corrige, Debian somete a votación prohibir las contribuciones hechas con inteligencia artificial, Canonical lleva a los núcleos Nvidia el parche de una errata de procesadores ARM, el proyecto del kernel publica sus actualizaciones estables 6.1.179, 6.6.146 y 6.12.99, y la cadena de avisos de seguridad de julio llega a al menos trece boletines.

01
CVE-2026-64600
Falla de escalamiento a root en XFS (RefluXFS) que Qualys documentó el 22 de julio y que Ubuntu aún no marca como corregida
02
Sin fecha de voto
Estado de la resolución general de Debian sobre el uso de inteligencia artificial, en discusión desde el 24 de julio
03
13 avisos
Boletines de seguridad de kernel, Samba y FreeRDP publicados por Canonical desde el 27 de julio, según ubuntu.com
5 historias · 30 de julio de 2026 ← volver a portada
01
N.º 01 Kernel · CVE sin parche

cat /feed/kernelcvesinparche.md

Falla crítica en XFS queda sin parche en Ubuntu

La firma Qualys documentó el 22 de julio una condición de carrera de nueve años en el sistema de archivos XFS que permite a un atacante local escalar a root; Canonical aún no publica un parche.

> > qualys-tru --advisory CVE-2026-64600

> > RefluXFS: XFS local privilege escalation to root

> Investigadores de la Unidad de Investigación de Amenazas de Qualys publicaron el 22 de julio de 2026 un informe sobre CVE-2026-64600, una condición de carrera en el sistema de archivos XFS del núcleo Linux que los propios investigadores bautizaron RefluXFS. La falla, presente desde 2017 -nueve años de versiones del kernel a partir de la 4.11-, permite a un atacante con acceso local ya autenticado forzar que el sistema use información de bloque físico desactualizada cuando dos escrituras directas (O_DIRECT) concurrentes apuntan al mismo archivo con reflink habilitado, aprovechando el instante en que XFS libera brevemente el bloqueo del inodo mientras espera espacio en el registro de transacciones. El resultado, según Qualys, es la posibilidad de sobrescribir un archivo protegido por root o un binario SUID-root y escalar privilegios hasta el control total del sistema; la firma estima que más de 16,4 millones de sistemas podrían estar expuestos, porque la combinación de XFS con reflink habilitado viene por defecto en varias distribuciones empresariales de Linux.

> > por qué importa: la falla no admite mitigación por las defensas habituales -SELinux, el bloqueo del kernel (lockdown), el aislamiento de contenedores o protecciones de memoria como KASLR, SMEP y SMAP-, porque opera en la capa de asignación del sistema de archivos y no en la superficie que esas herramientas vigilan, según describe Qualys. Pero el propio rastreador de vulnerabilidades de Canonical clasifica CVE-2026-64600 con prioridad "Medium", muy por debajo del tono de escalamiento crítico a root en millones de sistemas que dominó la cobertura -entre ella BleepingComputer-: la falla exige acceso local ya autenticado, no es explotable de forma remota, y depende de ganar una carrera de tiempo específica entre dos escrituras concurrentes, condiciones que reducen su explotabilidad práctica frente a una vulnerabilidad remota sin autenticación. Esa distancia entre la prioridad que le asigna el fabricante y el tono de la cobertura mediática es, en sí misma, parte de la historia de esta semana.

> > qué sigue: al cierre de esta edición, el rastreador oficial de Canonical mantiene el estado de CVE-2026-64600 como "needs evaluation" en las versiones de Ubuntu de la 14.04 a la 26.04 LTS, sin ninguna marcada como corregida -la falla no tiene todavía parche disponible en Ubuntu ni fecha pública de cuándo lo tendrá-. Costa Rica no cuenta con un CERT que publique cifras propias de exposición a esta falla, pero proveedores de hosting y entidades públicas ticas que operan servidores con XFS y reflink habilitado -una configuración común en instalaciones empresariales de Rocky Linux, AlmaLinux y Ubuntu Server- deberían revisar esa configuración específica mientras no exista parche oficial.

02
N.º 02 Software libre · Gobernanza

Debian somete a votación prohibir la IA en el proyecto

El desarrollador de Debian Matthias Geiger, junto con Jesse Rhodes, presentó el 22 de julio de 2026 una resolución general titulada "Ban LLM contributions from Debian", según el calendario oficial de votación publicado en debian.org y la cobertura de Linuxiac. El periodo de discusión arrancó el 24 de julio y se extiende al menos dos semanas antes de que cada desarrollador con derecho a voto reciba su papeleta. El número exacto de opciones en la papeleta varía según la fuente -Linuxiac cuenta cuatro propuestas, LinuxCompatible habla de cinco-, pero coinciden en los dos polos del debate: una Propuesta A que prohíbe el uso de modelos de lenguaje en paquetes fuente de Debian, trabajo de empaquetado, software del proyecto, recursos web oficiales, documentación, traducciones y comunicaciones oficiales -con excepción explícita para proyectos ascendentes que ya usan IA y para los parches de seguridad que lleguen de ellos-, frente a una propuesta permisiva que acepta contribuciones de IA siempre que cumplan las Directrices de Software Libre de Debian (DFSG), estén identificadas como tales, y el contribuyente asuma responsabilidad exclusiva sobre lo que la herramienta produjo. La resolución nace de cuatro preocupaciones distintas, según el texto de la propuesta: la incertidumbre legal sobre el estatus de propiedad intelectual del código generado por IA, el riesgo de que baje la calidad y precisión del código, el desgaste de quienes revisan parches -un aumento de contribuciones generadas por IA satura la capacidad de revisión humana del proyecto-, y una objeción ética a que los modelos se entrenaran con contenido web sin respetar licencias. El contraste con el resto del ecosistema Linux es directo: Linus Torvalds había zanjado la discusión en el núcleo el 15 de julio, según reportó The Register, con una frase que circuló ampliamente en la lista de correo del kernel y que se transcribe en el recuadro de esta nota. Debian, la distribución sobre la que se construye Ubuntu y buena parte del software libre de servidor, se plantea ahora la posición contraria a la que fijó el proyecto que sostiene el núcleo que ambas comparten. El calendario de discusión sigue abierto al cierre de esta edición, sin fecha confirmada para el cierre de la votación ni resultado preliminar publicado. Costa Rica no tiene desarrolladores con estatus de Debian Developer con voto en esta resolución -la membresía se gana por mérito individual, no se asigna por país-, pero administradores públicos y académicos ticos que empaquetan software sobre Debian o sobre Ubuntu -que hereda buena parte de su base de paquetes de Debian y sostiene tanto sistemas de gobierno electrónico como laboratorios universitarios en el país- heredarán la política que resulte de esta votación en la forma en que reciban parches y actualizaciones de ahí en adelante.

Linux is not one of those anti-AI projects, and if somebody has issues with that, they can do the open-source thing and fork it. Or just walk away.

03
N.º 03 Ubuntu · Seguridad

Canonical corrige en núcleos Nvidia una errata de ARM

Canonical publicó el 29 de julio de 2026 los avisos USN-8622-1 y USN-8623-1, que corrigen en los núcleos linux-nvidia y linux-nvidia-7.0 (para hardware Nvidia en general) y linux-nvidia-6.17 (específicamente en Ubuntu 24.04 LTS) dos fallas identificadas como CVE-2026-53354 y CVE-2026-64520, según los textos oficiales en ubuntu.com. CVE-2026-53354 corresponde a una errata de varios procesadores ARM -no un fallo de software sino un defecto de diseño del propio silicio- por el que una secuencia de invalidación de caché de traducción (TLBI) transmitida por difusión, seguida de una barrera de sincronización (DSB), puede completarse antes de que todos los núcleos del procesador observen de forma global las escrituras traducidas por la entrada de caché afectada; Arm recomienda mitigarlo repitiendo la secuencia TLBI;DSB, y Canonical implementó esa mitigación como ARM64_WORKAROUND_REPEAT_TLBI. CVE-2026-64520 corrige, según el aviso, una falla adicional en el subsistema Arm Firmware Framework para ARMv8-A (FFA), sin que el texto público ofrezca más detalle técnico. El defecto de CVE-2026-53354 no es una vulnerabilidad explotable de forma directa por un atacante remoto: es una condición de sincronización de hardware que, en circunstancias específicas, puede dejar a distintos núcleos de un mismo procesador con una vista inconsistente de la memoria recién invalidada, con riesgo de corrupción de datos en cargas de trabajo sensibles a la coherencia de memoria, como bases de datos o hipervisores. Ubuntu documenta la falla desde el 1 de julio con prioridad "Medium", aunque el parche solo llega a la variante de kernel para hardware Nvidia hasta este aviso del 29 de julio -casi un mes después-, lo que confirma un patrón que esta edición y las anteriores vienen documentando: Canonical corrige primero los núcleos genéricos y de nube, y llega semanas después a las variantes de hardware más especializadas. La información de esta nota proviene únicamente de los avisos oficiales de Canonical, sin cobertura cruzada de otros medios al cierre de esta edición. Costa Rica no tiene fabricantes ni grandes clústeres de cómputo con hardware Nvidia a la escala de un centro de datos, por lo que el impacto local de este aviso específico es marginal; universidades y laboratorios ticos que operan estaciones de trabajo o servidores con GPU Nvidia bajo Ubuntu deberían aplicar la actualización en su próxima ventana de mantenimiento, sin evidencia de explotación activa que amerite una respuesta de emergencia.

Hoja de datos
Los avisos USN-8622-1 y USN-8623-1, publicados el 29 de julio, llevan a los núcleos linux-nvidia el parche de una errata de sincronización de memoria presente en varios procesadores ARM.
  • Errata ARM de invalidación TLBI;DSB, prioridad "Medium" según Canonical, corregida ahora en los núcleos linux-nvidiaCVE-2026-53354
  • Falla adicional en el subsistema Arm Firmware Framework (FFA), sin más detalle técnico públicoCVE-2026-64520
  • Fecha de publicación de los avisos USN-8622-1 y USN-8623-129 jul
04
N.º 04 Kernel · Mantenimiento

Linux publica las versiones 6.1.179, 6.6.146 y 6.12.99

El equipo de mantenimiento del núcleo Linux publicó el 29 de julio de 2026 las versiones estables 6.1.179, 6.6.146 y 6.12.99, según reportó LinuxCompatible. Las tres actualizaciones se ciñen a la práctica habitual de las ramas de soporte a largo plazo (LTS): corrección de errores y endurecimiento de seguridad, sin funciones nuevas. LinuxCompatible detalla que la versión 6.1.179 modifica cerca de 15.000 archivos del código fuente, y que el subsistema gráfico (DRM) es, en las tres versiones, el más alterado, con más de mil archivos tocados en total entre los controladores de Intel, AMD, Nvidia y ARM Mali. Las ramas 6.1 y 6.6 llegan al final de su ciclo de vida en diciembre de 2027, según la misma fuente, lo que las deja todavía con más de un año de mantenimiento por delante; la 6.12 es la LTS más reciente de las tres y seguirá recibiendo actualizaciones por más tiempo. El volumen de estas actualizaciones semanales es parte del mismo fenómeno que Linus Torvalds atribuyó, hace unas semanas, al aumento de contribuciones asistidas por herramientas de inteligencia artificial -el mismo fenómeno que esta edición documenta en el debate paralelo que vive Debian sobre si permitir ese tipo de contribuciones. La información de esta nota proviene principalmente de LinuxCompatible, sin que otras fuentes especializadas confirmaran de forma independiente los conteos exactos de archivos modificados al cierre de esta edición. Costa Rica no participa del ciclo de mantenimiento del núcleo, pero equipos de infraestructura ticos que corren distribuciones LTS -Ubuntu 22.04 y 24.04 entre ellas- reciben estas correcciones de forma indirecta, semanas o meses después, cuando cada distribución las integra en su propio kernel empaquetado.

Las tres ramas de soporte a largo plazo del núcleo recibieron el 29 de julio actualizaciones centradas en corrección de errores y refuerzos de seguridad, con el subsistema gráfico como el más modificado de los tres lanzamientos.

05
N.º 05 Semana · Balance

Canonical suma trece avisos de kernel desde el 27 de julio

Los avisos USN-8622-1 y USN-8623-1, del 29 de julio, extienden a los núcleos Nvidia la racha de boletines de seguridad del kernel que Canonical viene publicando sin pausa desde el lunes anterior.

Canonical publicó el 29 de julio de 2026 los avisos USN-8622-1 y USN-8623-1, que llevan a los núcleos linux-nvidia el parche de una errata de procesadores ARM y de una falla en el subsistema de firmware FFA -documentados en detalle en otra nota de esta edición-, con lo que la cadena de avisos de seguridad del kernel que Canonical viene publicando sin pausa desde el 27 de julio suma ya por lo menos trece boletines entre variantes de kernel, Samba y FreeRDP, según el listado oficial en ubuntu.com y el recuento que esta edición de El Pisuika documentó el 29 de julio. El patrón se repite semana tras semana: Canonical corrige primero los núcleos genéricos y de nube pública, y extiende la corrección, variante por variante -IBM, KVM, Raspberry Pi, Azure FIPS y ahora Nvidia-, a lo largo de los días siguientes. La mayoría de esos avisos reporta, además, la corrección acumulada de cientos o miles de CVE en el historial completo de cada paquete, una cifra que mide todo lo corregido desde la última publicación de esa variante y no solo las fallas nuevas de la semana; el riesgo real que cambia de un aviso a otro es, casi siempre, un puñado de fallas puntuales, no el total que encabeza cada boletín. Costa Rica no participa del ciclo de parches del kernel Linux, pero administradores de sistemas Ubuntu en el sector público y financiero tico enfrentan, otra semana más, el mismo desafío que documenta esta cifra: decidir qué variante de kernel aplicar primero cuando la mayoría de las fallas listadas en cada aviso ya eran conocidas, y solo un puñado son las que de verdad cambian el riesgo de sus sistemas esta semana.

13 avisos
Boletines de kernel, Samba y FreeRDP publicados por Canonical desde el 27 de julio, según ubuntu.com
2 nuevos
USN-8622-1 y USN-8623-1, publicados el 29 de julio para los núcleos linux-nvidia
Desde 27 jul
Inicio de la racha de avisos de kernel que documentan esta edición y la anterior

Relacionadasen el archivo

En esta fechaLinux

Fuentes.