Tencent Zhuque Lab reveló SCTPhantom (CVE-2026-64564, CVSS 9,8), una falla de 18 años en el protocolo SCTP que ninguna versión LTS de Ubuntu tiene todavía parchada, la misma situación que arrastra RefluXFS 26 días después de su corrección en el kernel oficial; el kernel corrigió en paralelo una falla en i915 hallada mediante análisis con IA; el mantenedor Charles Kerr confirmó la bifurcación de Transmission en ReTransmission tras años de desacuerdo entre mantenedores; CachyOS publicó su imagen de agosto con piezas reescritas en Rust y Zig; y Debian llegó a los 18 días de discusión sobre el uso de IA en sus contribuciones sin fecha de votación confirmada.
El equipo de investigación Tencent Zhuque Lab documentó una falla de uso después de liberación en el protocolo SCTP del kernel Linux, presente desde 2007, que permite escalar a root y escapar de contenedores.
El equipo de investigación Tencent Zhuque Lab reportó, en un aviso técnico publicado el 6 de agosto de 2026, una falla de uso después de liberación en la implementación del protocolo SCTP del kernel Linux, registrada como CVE-2026-64564 y bautizada SCTPhantom. El registro oficial del programa CVE confirma que el error vive en la función que procesa los fragmentos ASCONF de eliminación de dirección (DEL-IP) en net/sctp/sm_make_chunk.c, y que el código problemático se introdujo en Linux 2.6.25, en diciembre de 2007 -casi 18 años antes de su corrección-. El CVE se publicó formalmente el 4 de agosto y el kernel ya lo cerró en las versiones estables 6.6.148, 6.12.101, 6.18.42 y 7.1.6, según el mismo registro. La firma de investigación, citada por The Hacker News y Linuxiac, reportó haber logrado acceso de root y fuga de contenedor en pruebas sobre Debian 13, Ubuntu 24.04, Rocky Linux 9, RHEL 9 y OpenCloudOS. El registro oficial del CVE asigna a la falla un puntaje CVSS de 9,8 sobre 10, calificación crítica, con un vector que la marca como explotable de forma remota (AV:N). Esa clasificación contrasta con la manera en que The Hacker News y Linuxiac describen la explotación: como un escalamiento de privilegios local que requiere que el atacante ya tenga una conexión SCTP disponible, con capacidad para escapar de un contenedor hacia el sistema anfitrión. Ninguna de las fuentes consultadas por esta sección explicó al cierre de esta edición por qué el vector oficial difiere de la descripción práctica del ataque. El rastreador de seguridad de Ubuntu confirmó, al consultarlo directamente el 11 de agosto, que las seis versiones LTS con soporte activo -incluida la 26.04, la más reciente- permanecen marcadas como "vulnerable", sin que ninguna tenga siquiera el estado de "trabajo en curso" que sí muestra RefluXFS. Canonical no fijó una fecha de parche. Costa Rica no tiene cifras propias de exposición a SCTP, un protocolo usado sobre todo en telecomunicaciones y sistemas de señalización, pero los operadores y proveedores de infraestructura ticos que lo tengan habilitado deben tratar la falla como no corregida hasta que su distribución publique un paquete actualizado.
El Pisuika confirmó, al revisar directamente los rastreadores de Canonical el 11 de agosto de 2026, que ninguna de las dos fallas críticas más recientes del kernel Linux tiene todavía un parche publicado para Ubuntu. Para CVE-2026-64600 (RefluXFS), la 26.04 LTS sigue como única versión en "trabajo en curso", mientras 24.04, 22.04, 20.04 y 18.04 permanecen "vulnerable", sin cambios desde el 6 de agosto -26 días después de que el commit 2f4acd0 corrigiera la falla en el kernel oficial, el 16 de julio-. Para CVE-2026-64564 (SCTPhantom), publicada apenas el 4 de agosto con un CVSS de 9,8, las seis versiones LTS activas -26.04 incluida- están marcadas "vulnerable", sin que ninguna muestre siquiera el avance parcial que sí tiene RefluXFS. Canonical asigna a ambas fallas la misma prioridad interna, "Medium", pese a que sus puntajes CVSS -7,8 y 9,8- las ubican en las categorías alta y crítica según el estándar del sector. Ubuntu tampoco publicó un aviso de seguridad nuevo desde el USN-8620-4 del 31 de julio, 11 días atrás. El patrón repite el de CVE-2026-31431 (Copy Fail), otra falla de root que esta sección documentó el 10 de agosto y que siguió generando boletines de CERT-EU y del Canadian Centre for Cyber Security 131 días después de su corrección original en el kernel. Canonical no confirmó, al cierre de esta edición, una fecha para completar el parcheo de ninguna de las dos fallas. Proveedores de hosting, la banca y las instituciones públicas costarricenses que operan Ubuntu LTS en producción -la misma advertencia que esta sección repite desde el 30 de julio- siguen sin una versión oficial a la cual migrar para cerrar cualquiera de los dos huecos.
El registro oficial del programa CVE confirmó el 10 de agosto de 2026 que CVE-2026-68242, una falla de desreferencia de puntero nulo en el controlador gráfico i915 del kernel Linux, se identificó mediante análisis estático asistido por inteligencia artificial y fue confirmada por el equipo de seguridad de productos de Intel. El error ocurre en la función execlists_create_virtual(), cuando intel_context_put() se ejecuta antes de que intel_context_init() termine, durante un fallo de asignación del planificador de motores virtuales. La falla afecta las versiones del kernel desde la 5.15 hasta la 7.1.5 y ya está corregida, mediante los commits edd4804f y 82ec992c, desde la candidata Linux 7.2-rc3, según el mismo registro. El mismo día, el registro del CVE publicó también CVE-2026-68256, una fuga de memoria en el controlador AMDGPU: la función detect_link_and_local_sink() omite, en la ruta de tiempo de espera del modo alterno DisplayPort, la llamada dc_sink_release() que sí ejecutan el resto de las rutas del código. La corrección requirió cinco commits distintos de retroportación y, a diferencia de CVE-2026-68242, el registro oficial no incluye todavía un puntaje CVSS -una falla real, pero sin severidad formalmente asignada al cierre de esta edición. El hallazgo de la falla de i915 mediante herramientas de IA confirma, con un caso concreto, la tendencia que Linus Torvalds describió el 9 de agosto como "la nueva normalidad" de revisión asistida por inteligencia artificial en el kernel, según reportó esta sección el 10 de agosto. Ninguna de las dos correcciones tiene, por ahora, fecha confirmada de retroportación completa a todas las ramas estables. El cambio beneficia de forma indirecta a usuarios de Linux en Costa Rica con tarjetas Intel o AMD -incluida la comunidad de jugadores que usa distribuciones orientadas a rendimiento- una vez que su distribución empaquete un kernel 7.2 o una versión estable con los commits ya aplicados.
El desarrollador Charles Kerr confirmó el 4 de agosto que el cliente de BitTorrent Transmission se bifurca en un proyecto paralelo, ReTransmission, para resolver un desacuerdo de años entre mantenedores sobre sumar colaboradores nuevos.
El desarrollador Charles Kerr, mantenedor de larga data del cliente de BitTorrent Transmission, confirmó el 4 de agosto de 2026, en una discusión pública en GitHub, que el proyecto se bifurca en ReTransmission. "Hay, desde hace años, un estancamiento sobre si permitir o no nuevos mantenedores en el proyecto", escribió Kerr como explicación central del quiebre. El fork suma como mantenedores a dos colaboradores que, según Kerr, ya eran "altamente activos" en el proyecto original; el desarrollo corre ya en una organización separada de GitHub, con compilaciones nocturnas propias, aunque sin binarios firmados todavía al momento del anuncio. No todas las reacciones en el mismo hilo fueron de bienvenida. El usuario valcomm cuestionó cómo se sincronizarán los reportes de errores y el código entre los dos proyectos, y advirtió sobre el riesgo de que uno de los dos termine abandonado; el usuario edc1512 celebró la energía renovada del fork pero repitió la misma preocupación de fondo. Kerr respondió a otro usuario, Pentaphon, que Transmission -el proyecto original- se mantiene activo y que él buscará "igualar el nivel de energía y de contribución" de quienes ya tienen permisos de escritura en ese repositorio; describió el fork como "un comienzo fresco", no como un proyecto subsidiario. Ni Transmission ni ReTransmission fijaron, al cierre de esta edición, una política formal de coordinación de parches de seguridad entre ambos proyectos. Transmission viene preinstalado o disponible en los repositorios de la mayoría de distribuciones de escritorio que usa la comunidad costarricense de software libre; El Pisuika no tiene cifras propias de cuántos usuarios ticos lo usan, pero cualquiera que dependa de actualizaciones de seguridad deberá, por ahora, seguir ambos repositorios por separado.
CachyOS, la distribución de escritorio basada en Arch Linux orientada a rendimiento, publicó en agosto de 2026 una nueva imagen ISO que reescribe en Rust el backend de su gestor de kernels y el applet de bandeja Cachy Update, y traslada de C# a Zig el gestor gráfico de paquetes Shelly, según reportó Phoronix. La misma actualización mejora el instalador gráfico y la pantalla de bienvenida, e incluye perfiles experimentales rumbo a una futura CachyOS Server Edition. La imagen empaqueta KDE Plasma 6.7.4, KDE Frameworks 6.28 y KDE Gear 26.04.3, compilados contra Qt 6.11.1. El cambio de lenguaje en piezas centrales del sistema -de C++ y C# hacia Rust y Zig, ambos con garantías de seguridad de memoria en tiempo de compilación- sigue una dirección que otras herramientas del ecosistema Linux también han tomado en los últimos años. CachyOS no detalló, en el material revisado por esta sección, cuánto código reescrito ya está en producción frente a lo que sigue en pruebas. La información sobre esta ISO proviene principalmente de la cobertura de Phoronix, sin cobertura cruzada independiente adicional al cierre de esta edición. CachyOS no confirmó fecha de disponibilidad general para la Server Edition. La distribución hereda la infraestructura del AUR de Arch Linux, el mismo repositorio comunitario que esta sección cubrió toda la semana pasada por una ola de paquetes maliciosos; cualquier usuario tico de CachyOS que instale paquetes adicionales desde el AUR sigue expuesto a esa vulnerabilidad estructural, más allá de los cambios internos de esta ISO.
El sitio especializado byteiota tituló su cobertura de esta semana "El debate sobre contribuciones de IA en Debian termina sin decisión", en referencia a la discusión que el proyecto abrió el 24 de julio de 2026 sobre cinco propuestas de resolución general para el uso de modelos de lenguaje en sus contribuciones -desde la prohibición total que impulsa el desarrollador Matthias Geiger hasta el marco permisivo con divulgación obligatoria que propone Lucas Nussbaum-. El Pisuika no pudo acceder al contenido completo de esa cobertura ni confirmar, en los canales oficiales de Debian, un comunicado que respalde ese titular al cierre de esta edición: la información se trata, por ahora, como una sola fuente sin confirmación cruzada independiente. El contraste con sus proyectos hermanos se mantiene. El kernel Linux resolvió su propia regla sobre IA -la prohibición de que agentes automatizados firmen código con la etiqueta Signed-off-by- en cuestión de semanas desde el 4 de agosto, y Rust adoptó una política acotada de revisor humano obligatorio desde el 5 de agosto. Debian, que decide por voto general de sus desarrolladores registrados, lleva 18 días desde que abrió la discusión sin que su mecanismo formal de votación arranque según sus propios canales. Debian no fijó, al cierre de esta edición, una fecha para pasar de la discusión a la votación formal. La comunidad tica que empaqueta software para Debian y sus derivadas -Ubuntu incluida- deberá seguir a la espera de una regla oficial antes de saber qué reglas rigen una contribución asistida por IA en ese ecosistema; esta sección confirmará el resultado en cuanto Debian lo publique en sus canales oficiales.
— El sitio byteiota reportó esta semana que la discusión de Debian sobre el uso de IA en sus contribuciones terminó sin resolución oficial, algo que el proyecto no ha confirmado en sus canales.
SCTPhantom llegó sin parche disponible en Ubuntu, Transmission se dividió en dos proyectos y Debian sumó dieciocho días de debate sobre IA sin resolución: así cerró el 11 de agosto el ecosistema de código abierto.
El martes 11 de agosto de 2026 cerró con tres frentes abiertos en el ecosistema de código abierto. En seguridad, SCTPhantom (CVE-2026-64564, CVSS 9,8) se sumó a RefluXFS (CVE-2026-64600) en la lista de fallas críticas del kernel Linux que Ubuntu no ha logrado parchar en ninguna de sus versiones LTS activas, mientras Canonical mantiene ambas con prioridad interna "Medium". En gobernanza de comunidades, el cliente de BitTorrent Transmission se bifurcó en ReTransmission tras años de desacuerdo entre sus mantenedores sobre sumar colaboradores nuevos, y Debian llegó a los 18 días de discusión sobre el uso de IA en sus contribuciones sin que el proyecto confirme una fecha de votación. Los tres frentes comparten un mismo patrón: procesos de gobernanza y de parcheo que dependen de mantenedores voluntarios y de mecanismos dispares -desde la autoridad técnica de un mantenedor único hasta el voto general de una comunidad entera- para responder a la vez a amenazas técnicas concretas y a decisiones de fondo sobre cómo se organiza el trabajo. Ninguno se resolvió esta semana. Esta sección seguirá el rastreador de Canonical hasta que SCTPhantom y RefluXFS reciban parche en Ubuntu, el hilo de GitHub de Transmission hasta que ambos proyectos fijen una política de coordinación, y los canales oficiales de Debian hasta que confirmen el resultado de su votación sobre IA. Costa Rica no participa directamente en ninguno de los tres procesos, pero la banca, las instituciones públicas y la comunidad de software libre tica que dependen de Ubuntu, Transmission y Debian son quienes finalmente reciben el resultado de cada uno.