EL/PISUIKA
El kernel cierra una falla de 16 años mientras XFS y OpenSSL quedan con incógnitas abiertas Linux 2026-07-31 https://elpisuika.com/linux/2026-07-31.og.png Linux 2026-07
2026-07-31 · LINUX · Edición del 31 de julio de 2026
Linux →

El kernel cierra una falla de 16 años mientras XFS y OpenSSL quedan con incógnitas abiertas

Seis ramas de soporte a largo plazo del kernel corrigen una condición de carrera en los temporizadores POSIX documentada desde hace 16 años, Canonical repara en OpenSSL una falla de denegación de servicio sin CVE asignado, Fedora 45 alista un paquete GRUB reducido para máquinas confidenciales y reorganiza su liderazgo comunitario ante la inteligencia artificial, la falla RefluXFS en XFS cumple ocho días sin parche, y el ritmo de avisos de seguridad de Canonical se desacelera de golpe tras la racha de la semana pasada.

01
CVE-2026-64560
Falla de temporizadores POSIX de 16 años, corregida el 30 de julio en seis ramas LTS del kernel Linux
02
USN-8625-1
Aviso de OpenSSL que Canonical bautizó "HollowByte", publicado el 30 de julio sin CVE asignado
03
8 días
Sin parche disponible para la falla RefluXFS (CVE-2026-64600) en el sistema de archivos XFS, según Ubuntu
5 historias · 31 de julio de 2026 ← volver a portada
01
N.º 01 Kernel · Mantenimiento

Kernel corrige en seis ramas LTS una falla de temporizadores de 16 años

Greg Kroah-Hartman publicó el 30 de julio seis versiones estables del kernel Linux, cada una con una única corrección: una condición de uso después de liberación en los temporizadores POSIX que arrastra el código desde hace más de una década.

Greg Kroah-Hartman, encargado del mantenimiento de las ramas estables del kernel Linux, publicó el 30 de julio de 2026 seis versiones simultáneas -5.10.262, 5.15.213, 6.1.180, 6.6.147, 6.12.100 y 6.18.41-, cada una con una sola corrección, según reportó LWN.net. La falla, registrada como CVE-2026-64560, es una condición de uso después de liberación (use-after-free) en el subsistema de temporizadores POSIX del kernel, provocada por una carrera de datos entre la función sys_timer_delete() y la ejecución de exec() por un hilo que no es el líder de un proceso multihilo, de acuerdo con el detalle técnico que recoge LinuxCompatible. Según ambas fuentes, el error puede desactivar un temporizador de forma silenciosa o, en el peor de los casos, permitir que un atacante local escale privilegios en sistemas que ejecutan procesos con múltiples hilos, una condición habitual en servidores de aplicaciones y bases de datos. LinuxCompatible ubica el origen del defecto dieciséis años atrás en el historial del código, aunque solo ahora la carrera de tiempo específica quedó documentada con detalle suficiente para asignarle un identificador propio. El rastreador de vulnerabilidades de Canonical, que replica la ficha de este CVE en su base de datos pública, lo clasifica con prioridad "Medium" pese a que la propia descripción del parche admite la posibilidad de escalamiento de privilegios -la misma distancia entre severidad asignada y riesgo descrito que esta sección documentó la semana pasada para otra falla del kernel, RefluXFS en XFS-. Que LWN.net describa esta publicación como "otro lote de kernels estables de un solo arreglo" sugiere que sacar versiones fuera de calendario dedicadas a una sola corrección se ha vuelto una práctica repetida en los últimos meses, aunque ninguna de las dos fuentes precisa cuántas veces ocurrió antes este año. Costa Rica no participa del mantenimiento del kernel, pero equipos de infraestructura ticos que corren las ramas 6.1, 6.6 o 6.12 -las que sostienen buena parte de las distribuciones empresariales de Linux usadas en bancos y universidades del país- deberían aplicar esta actualización puntual en su próxima ventana de mantenimiento.

02
N.º 02 Criptografía · Seguridad

Canonical corrige en OpenSSL una falla bautizada HollowByte sin CVE

Canonical publicó el 30 de julio de 2026 el aviso de seguridad USN-8625-1, que corrige en OpenSSL -la biblioteca criptográfica que sostiene la mayoría de las conexiones cifradas HTTPS, de correo y de VPN en sistemas Linux- una falla de asignación incorrecta de búferes de memoria en la máquina de estados SSL/TLS durante la recepción de datos de negociación (handshake), según el texto oficial en ubuntu.com. "Un atacante remoto podría posiblemente usar este problema para causar que OpenSSL consuma memoria excesiva, lo que lleva a una denegación de servicio", describe el aviso, que bautiza la falla como la vulnerabilidad de denegación de servicio "HollowByte". La corrección alcanza los paquetes openssl y libssl3/libssl3t64 en Ubuntu 26.04 LTS "Resolute", 24.04 LTS "Noble" y 22.04 LTS "Jammy", y exige reiniciar el equipo después de aplicarla. El aviso no incluye ningún identificador CVE: la única referencia pública que cita Canonical es el reporte de error número 2161371 en Launchpad, su propio gestor de incidencias, sin enlace a una base de datos de vulnerabilidades independiente como la de MITRE o la NVD. Esa ausencia -inusual para una falla que Canonical considera merecedora de nombre propio y aviso formal- deja sin forma de verificación cruzada algo tan básico como la severidad real del problema: sin un CVE asignado, no existe todavía una puntuación CVSS pública ni un registro que otros proveedores de OpenSSL puedan citar para confirmar si sus propias distribuciones comparten el defecto. La información de esta nota proviene únicamente del aviso oficial de Canonical, sin cobertura cruzada de otros medios ni número de CVE confirmado al cierre de esta edición. Costa Rica no tiene una autoridad propia de asignación de vulnerabilidades, pero cualquier servidor tico -público o privado- que use Ubuntu para terminar conexiones HTTPS corre, mientras no aplique este parche, el mismo riesgo de agotamiento de memoria que describe el aviso.

Hoja de datos
El aviso USN-8625-1, del 30 de julio, cierra en Ubuntu 26.04, 24.04 y 22.04 LTS una falla de agotamiento de memoria en OpenSSL activable con tráfico de red manipulado; el aviso no cita ningún identificador CVE.
  • Aviso publicado el 30 de julio para el paquete openssl en Ubuntu 26.04, 24.04 y 22.04 LTSUSN-8625-1
  • La única referencia pública es el reporte de error de Launchpad número 2161371Sin CVE
  • Nombre con el que Canonical bautizó la falla de agotamiento de memoria en el protocolo TLS"HollowByte"
03
N.º 03 Fedora · Virtualización y gobernanza

Fedora 45 alista un GRUB mínimo para máquinas confidenciales

Fedora Linux 45, cuyo lanzamiento final está previsto para octubre de 2026, contempla un paquete GRUB separado y reducido, diseñado para máquinas virtuales confidenciales, imágenes de kernel unificadas (UKI, por sus siglas en inglés) y mediciones predecibles del módulo de plataforma segura (TPM), según reportó LinuxCompatible con base en la página de cambios del proyecto publicada en el wiki de Fedora. El objetivo declarado es reducir la superficie de arranque a lo estrictamente necesario en escenarios donde un hipervisor no debe poder alterar ni inspeccionar el proceso de arranque, la misma familia de garantías que Canonical persigue con la pila de virtualización para computación confidencial que anunció en Ubuntu 26.04 LTS a fines de julio, documentada en esta sección el 29 de julio. El mismo medio reportó, en un desarrollo separado dentro del proyecto, que Shaun McCance asumirá como el próximo Arquitecto de Comunidad (Community Architect) de Fedora, mientras que Justin Wheeler, quien ocupaba ese puesto, se traslada a un cargo de nueva creación: Arquitecto de Comunidad para Alineación con Inteligencia Artificial. La transición se extenderá hasta el lanzamiento de Fedora 45. Que el proyecto cree un puesto dedicado exclusivamente a gestionar cómo la inteligencia artificial afecta su vida comunitaria -y no solo el código que produce, como discute Debian en la resolución general que esta sección documentó el 30 de julio- sugiere que la tensión entre herramientas de IA y proyectos de software libre ya se resuelve, en algunos casos, con cambios de estructura organizativa y no solo con votaciones sobre políticas de contribución. La información de esta nota proviene únicamente de LinuxCompatible.org y de la página pública de cambios de Fedora, sin cobertura cruzada de otros medios ni confirmación oficial adicional al cierre de esta edición. Costa Rica no tiene una comunidad Fedora tan numerosa como la de Ubuntu o Debian en el país, pero laboratorios universitarios y desarrolladores ticos que empaquetan software para Fedora heredarán, con el tiempo, tanto el paquete GRUB reducido como la política de inteligencia artificial que ese nuevo cargo termine por definir.

04
N.º 04 Kernel · CVE sin parche

Falla RefluXFS en XFS sigue sin parche una semana después

Ocho días después de que el rastreador de vulnerabilidades de Canonical actualizara por última vez la ficha de CVE-2026-64600 -la condición de carrera bautizada RefluXFS que permite a un atacante local escalar a root explotando el sistema de archivos XFS con reflink habilitado-, la falla sigue marcada como "needs evaluation" en las siete versiones de Ubuntu que van de la 14.04 a la 26.04 LTS, según confirma la propia página de la CVE en ubuntu.com. Ninguna versión aparece marcada como corregida, y no hay fecha pública de cuándo llegará el parche. El Pisuika documentó esta falla el 30 de julio, citando la estimación de Qualys de que más de 16,4 millones de sistemas podrían estar expuestos por la combinación de XFS y reflink habilitados por defecto en varias distribuciones empresariales de Linux. La distancia entre esa cifra -y el tono de escalamiento crítico a root que dominó parte de la cobertura mediática inicial- y la prioridad "Medium" que mantiene el rastreador de Canonical sigue sin resolverse una semana después: la falla exige acceso local ya autenticado y depende de ganar una carrera de tiempo específica, condiciones que Canonical parece sopesar de forma distinta a como lo hicieron los titulares que circularon la semana pasada. La información de esta nota proviene únicamente del rastreador oficial de Canonical, sin que ningún otro medio confirmara avances sobre el parche al cierre de esta edición. Proveedores de hosting y entidades públicas costarricenses que operan servidores con XFS y reflink habilitado deberían mantener, mientras no exista parche oficial, la misma cautela que recomendó esta sección la semana pasada.

El rastreador de vulnerabilidades de Canonical mantiene desde el 23 de julio el mismo estado -"needs evaluation"- para CVE-2026-64600, la falla de escalamiento a root en el sistema de archivos XFS que Qualys documentó una semana antes.

05
N.º 05 Semana · Balance

Canonical frena su ritmo de avisos tras la racha de julio

Después de publicar trece avisos de seguridad entre el 27 y el 29 de julio, Canonical solo emitió uno -sobre OpenSSL- en las últimas veinticuatro horas, mientras la falla RefluXFS en XFS cumple ocho días sin parche.

Canonical publicó un único aviso de seguridad nuevo entre la mañana del 30 de julio y el cierre de esta edición: USN-8625-1, que corrige una falla de denegación de servicio en OpenSSL documentada en otra nota de esta edición, según el listado oficial en ubuntu.com. La cifra contrasta con el ritmo de la semana anterior, cuando Canonical publicó trece avisos en solo tres días -del 27 al 29 de julio-, nueve de ellos dedicados a variantes del núcleo Linux, según el recuento que esta sección documentó el 29 y el 30 de julio. El freno no significa que el trabajo pendiente haya desaparecido. La falla RefluXFS en el sistema de archivos XFS (CVE-2026-64600) completa ya ocho días sin parche disponible en ninguna versión de Ubuntu, y kernel.org publicó el 30 de julio, por fuera del ciclo de avisos de Canonical, seis versiones estables dedicadas a corregir una falla de dieciséis años en los temporizadores POSIX del sistema -ambas cubiertas en detalle en esta misma edición-. La desaceleración de avisos de Canonical dice más sobre el calendario de publicación de la empresa esta semana puntual que sobre el estado real de la seguridad del ecosistema Linux en su conjunto. Costa Rica no participa del ciclo de parches del kernel Linux ni de OpenSSL, pero administradores de sistemas Ubuntu en el sector público y financiero tico enfrentan la misma disyuntiva que documenta esta cifra semana tras semana: distinguir, entre un puñado de avisos, cuáles exigen una ventana de mantenimiento inmediata y cuáles pueden esperar al ciclo normal de parches.

1 aviso
Publicado por Canonical el 30 de julio, frente a los 13 de los tres días anteriores
14 avisos
Acumulados desde el 27 de julio de 2026, según el listado oficial de ubuntu.com
8 días
Sin parche disponible para la falla RefluXFS (CVE-2026-64600) en el kernel XFS, según el rastreador de Ubuntu

Relacionadasen el archivo

En esta fechaLinux

Fuentes.