GamingOnLinux reportó una segunda oleada de malware en el AUR de Arch Linux apenas días después de que Phoronix diera el incidente original por controlado; Ubuntu llegó a los 27 días sin parchar RefluXFS y mantiene sin corregir SCTPhantom (CVSS 9,8) en sus seis versiones LTS, mientras el kernel Linux corrigió en la misma semana otras 46 fallas sin ningún día cero; Debian sostiene su propuesta de veto a la IA con una exención explícita para proyectos externos como el propio kernel; Fedora ramificó su versión 45 y retiró dotnet 8 y 9 de Rawhide; y Xfce publicó la segunda vista previa de su compositor Wayland xfwl4.
GamingOnLinux reportó que el repositorio comunitario de Arch Linux sufrió una nueva oleada de paquetes maliciosos, días después de que Phoronix diera por controlado el incidente que ya había afectado a más de 1.500 paquetes.
GamingOnLinux reportó esta semana que la AUR (Arch User Repository) de Arch Linux sufrió una nueva oleada de paquetes maliciosos, apenas días después de que Phoronix diera por controlado, el 9 de agosto, el incidente original que había afectado a más de 1.500 paquetes. El ataque original arrancó el 29 de julio, cuando la firma de seguridad IFIN identificó un commit malicioso en el paquete openconnect-sso, según recogió Hexnode; Arch Linux respondió deshabilitando las adopciones de paquetes el 30 de julio y pausando por completo las subidas al repositorio el 1 de agosto, de acuerdo con BleepingComputer. GamingOnLinux no precisó, en la información disponible para esta edición, cuántos paquetes nuevos quedaron comprometidos en esta segunda oleada. La cadena de infección original combina, según la misma cobertura de BleepingComputer, un cargador con capacidad anti-análisis y un infostealer escrito en Rust que se comunica con su operador a través de un cliente Tor disfrazado como el proceso dbus-daemon, y que roba llaves SSH y archivos known_hosts para moverse lateralmente entre sistemas conectados por SSH o SCP. El contribuidor Robin Candau anunció las restricciones en la lista de correo del proyecto y pidió a la comunidad reportar adopciones o commits sospechosos que no hubieran sido revisados. Que una segunda oleada llegue después de que Phoronix diera el incidente por controlado expone el límite estructural del AUR: un repositorio con revisión comunitaria mínima, donde cualquier usuario puede adoptar un paquete huérfano sin el mismo escrutinio que aplican los repositorios oficiales de la distribución. GamingOnLinux consignó que el equipo de Arch deberá replantear cómo maneja las adopciones de paquetes, con controles adicionales de cuenta y de seguridad, aunque el proyecto no confirmó, en sus canales oficiales revisados para esta edición, una fecha para reactivar las subidas y adopciones suspendidas desde finales de julio. La información sobre esta segunda oleada proviene, por ahora, únicamente de GamingOnLinux, sin confirmación cruzada en los canales oficiales de Arch Linux al cierre de esta edición. Costa Rica no tiene cifras propias de usuarios de Arch Linux o de sus derivadas -como CachyOS, ya cubierta por esta sección-, pero cualquier desarrollador tico que use el AUR para instalar paquetes fuera de los repositorios oficiales sigue expuesto mientras el incidente no se cierre de forma oficial.
El proyecto Debian discute desde el 24 de julio de 2026 cinco propuestas de resolución general sobre el uso de modelos de lenguaje en sus contribuciones, según reportaron LinuxCompatible y Phoronix. La Propuesta A, impulsada por el desarrollador Matthias Geiger, prohibiría el código fuente, los recursos web y las comunicaciones oficiales asistidos por IA dentro de Debian, pero limita su alcance de forma explícita al trabajo específico del proyecto: los paquetes que Debian empaqueta desde proyectos externos -incluido el kernel Linux- quedan fuera del veto, según el texto de la resolución citado por Phoronix. La Propuesta B, de Lucas Nussbaum, plantea en cambio un marco permisivo que exige divulgación y responsabilidad del contribuidor bajo condiciones específicas. La distinción entre "trabajo de Debian" y "proyectos externos" importa porque el kernel Linux, el mayor componente que Debian empaqueta, ya no es un caso hipotético: una publicación de The Lunduke Journal en la red social X afirmó esta semana que el kernel recibe actualmente cerca del 10% de sus nuevos envíos de código con participación de IA, una cifra que ni el kernel ni Debian confirmaron de forma oficial y que esta sección trata, por ahora, como una sola fuente sin verificación cruzada. Sea cual sea el número exacto, la exención explícita reconoce una realidad práctica: Debian no tiene forma de vetar el uso de IA en el desarrollo ascendente de miles de paquetes que no controla, solo en su propio trabajo de empaquetado, documentación e infraestructura. Debian no confirmó, al cierre de esta edición, una fecha para que la discusión pase a votación formal -19 días desde que se abrió el debate el 24 de julio-, y las cinco propuestas siguen sin resultado oficial en los canales del proyecto. Costa Rica no tiene desarrolladores identificados en el liderazgo de Debian, pero la comunidad tica que empaqueta software para Debian y sus derivadas -Ubuntu incluida- seguirá sujeta a la propuesta que el proyecto adopte solo para su trabajo de empaquetado, no para el código ascendente que ya usa IA.
cat /feed/escritoriolinuxwayland.md
El proyecto Xfce lanzó el 11 de agosto la segunda vista previa de xfwl4, su compositor experimental para Wayland, con ajustes en la gestión de ventanas según Tux Machines.
> > git log --oneline xfwl4-preview-2
> > fecha: 2026-08-11 | proyecto: Xfce | componente: compositor Wayland experimental
> El proyecto Xfce publicó el 11 de agosto de 2026 la segunda vista previa de xfwl4, su compositor experimental para el protocolo de despliegue Wayland, con nuevas funciones de gestión de ventanas y varias correcciones, según recogió el agregador Tux Machines. Xfce mantiene en paralelo su sesión estable sobre X11, que sigue siendo la opción por defecto en la mayoría de las distribuciones que empaquetan el escritorio; xfwl4 permanece en fase experimental, sin fecha anunciada para reemplazar esa sesión por defecto.
> > por qué importa: Xfce es uno de los últimos escritorios mayores de Linux -junto a MATE y algunas configuraciones de LXQt- que todavía no ofrece una sesión Wayland lista para producción, mientras GNOME y KDE Plasma llevan varios ciclos completos con Wayland como opción principal. Cada vista previa de xfwl4 acerca al escritorio a paridad de protocolo con el resto del ecosistema, algo que interesa en particular a distribuciones ligeras orientadas a hardware antiguo, donde Xfce es la opción por defecto.
> > qué sigue: Xfce no fijó una fecha para una tercera vista previa ni para declarar xfwl4 listo para uso general. La información sobre esta segunda vista previa proviene, en el material disponible para esta edición, únicamente de Tux Machines, sin cobertura cruzada independiente adicional al cierre de esta edición. Costa Rica no tiene cifras propias de adopción de Xfce, pero las distribuciones ligeras que circulan en laboratorios de cómputo de colegios públicos y en equipos reciclados por organizaciones ticas suelen usar Xfce como escritorio por defecto, precisamente por su bajo consumo de recursos.
El Pisuika confirmó, al consultar directamente los rastreadores de seguridad de Canonical el 12 de agosto de 2026, que las seis versiones LTS activas de Ubuntu -26.04, 24.04, 22.04, 20.04, 18.04 y 16.04- permanecen "vulnerable" frente a CVE-2026-64564 (SCTPhantom, CVSS 9,8), con la página actualizada por última vez el 11 de agosto sin cambio de estado, según ubuntu.com. Para CVE-2026-64600 (RefluXFS), la 26.04 LTS sigue como única versión en "trabajo en curso" y las cuatro versiones restantes -24.04, 22.04, 20.04 y 18.04- continúan "vulnerable", sin cambios desde el 6 de agosto: 27 días desde que el commit que corrige la falla se fusionó en el kernel oficial, el 16 de julio. El patrón de Ubuntu contrasta con el ritmo general del kernel. TechVeda documentó que, solo en la semana del 2 al 8 de agosto, el proyecto publicó 46 CVEs del kernel Linux y que la totalidad ya contaba con corrección disponible en alguna versión estable -5.10.264, 5.15.215, 6.1.182, 6.6.150, 6.12.102, 6.18.43, 7.1.7 o la candidata 7.2-rc5-, sin ningún día cero ni código de explotación público conocido. La brecha, entonces, no está en el kernel -que corrige y publica con regularidad-, sino en el tramo final de la cadena: el tiempo que cada distribución tarda en retroportar esas correcciones a sus propios paquetes. Canonical mantiene, además, la prioridad interna de ambas fallas en "Medium" pese a que SCTPhantom tiene un puntaje CVSS de 9,8, categoría crítica según el estándar del sector -la misma discrepancia que esta sección documentó el 11 de agosto. Canonical no confirmó, al cierre de esta edición, una fecha para completar el parcheo de ninguna de las dos fallas. Proveedores de hosting, la banca y las instituciones públicas costarricenses que operan Ubuntu LTS en producción -la misma advertencia que esta sección repite desde el 30 de julio- siguen sin una versión oficial a la cual migrar para cerrar cualquiera de los dos huecos, aunque el ritmo del resto del kernel sugiere que el atraso es específico de Ubuntu y no un problema estructural del proyecto en su conjunto.
El desarrollador Omair Majid anunció que Fedora retiró los paquetes dotnet8.0 y dotnet9.0 del repositorio de desarrollo Rawhide, en un movimiento calculado para coincidir con el día de ramificación de Fedora 45, el 11 de agosto de 2026, según su propio anuncio recogido por Fedora People. Ambas versiones de .NET se mantienen disponibles y siguen recibiendo actualizaciones en las versiones ya publicadas de Fedora -hasta la 44- hasta su fin de soporte oficial, previsto para noviembre de 2026. El equipo de empaquetado de Fedora dedicó la semana, según la misma fuente, a recompilaciones masivas, pruebas de validación manual anticipada y al cierre de propuestas de cambio antes de la fecha límite de ramificación. La ramificación marca el punto en que Rawhide -la rama de desarrollo continuo de Fedora- se separa en una rama estable independiente que eventualmente se convierte en el lanzamiento final; a partir de ahí, Fedora 45 solo recibe correcciones de errores y de seguridad, mientras Rawhide sigue acumulando cambios para la siguiente versión. Retirar paquetes que ya perdieron soporte ascendente -como versiones de .NET fuera de su ciclo de vida- antes de ramificar es una práctica estándar para evitar que una versión con fecha de expiración cercana quede congelada en el lanzamiento estable. Fedora no publicó, al cierre de esta edición, la fecha exacta de lanzamiento general de Fedora 45, aunque el calendario histórico del proyecto sitúa los lanzamientos de otoño entre finales de octubre y mediados de noviembre. La información de esta nota proviene de Fedora People, el agregador de blogs de colaboradores de Fedora, sin confirmación cruzada adicional al cierre de esta edición. Costa Rica no tiene cifras propias de adopción de Fedora, pero la distribución es una base común en laboratorios universitarios y en equipos de desarrolladores individuales ticos que prefieren un ciclo de seis meses con software más reciente que el de las distribuciones de soporte extendido.
— El desarrollador Omair Majid confirmó que Fedora retiró los paquetes dotnet8.0 y dotnet9.0 de Rawhide justo antes del día de ramificación de Fedora 45, el 11 de agosto de 2026.
El sitio especializado TechVeda documentó que el kernel Linux publicó 46 CVEs entre el 2 y el 8 de agosto de 2026, con la totalidad ya corregida en alguna versión estable al momento de su divulgación y sin ningún día cero ni código de explotación público conocido, según su resumen semanal. Entre las fallas alcanzables por red -las de mayor riesgo potencial- TechVeda destacó CVE-2026-64571 en el controlador de Wi-Fi, CVE-2026-64573 en Bluetooth, CVE-2026-64577 en el túnel GTP-U usado por redes móviles y CVE-2026-64578 en ksmbd, la implementación en kernel del protocolo de archivos compartidos SMB. La versión mínima segura por rama, según el mismo resumen, es 5.10.264, 5.15.215, 6.1.182, 6.6.150, 6.12.102, 6.18.43, 7.1.7 o la candidata 7.2-rc5. El volumen semanal ilustra el ritmo normal de mantenimiento del kernel, muy distinto del atraso que esta sección documentó hoy en Ubuntu con RefluXFS y SCTPhantom: la mayoría de las fallas del kernel se identifica, corrige y publica en una rama estable antes de que trascienda fuera de los círculos técnicos especializados, un proceso que puede tardar días en lugar de semanas. ksmbd, en particular, ha sido una fuente recurrente de fallas de seguridad desde su incorporación al kernel en 2021, por tratarse de una reimplementación completa del protocolo SMB directamente en espacio de kernel, con mayor superficie de ataque que una implementación en espacio de usuario como Samba. TechVeda no señaló cuál de las 46 fallas, si alguna, ya cuenta con un CVE de mayor severidad pendiente de asignación formal. Costa Rica no tiene cifras propias de exposición a ksmbd o GTP-U -este último relevante sobre todo para operadores de telecomunicaciones-, pero los administradores de sistemas ticos que corren servidores de archivos SMB sobre Linux deben verificar que su distribución ya incorpore la versión mínima segura señalada por TechVeda.
Una nueva ola de malware golpeó el AUR de Arch Linux, Ubuntu llegó a los 27 días sin parchar RefluXFS y Debian avanza su veto a la IA con una exención para el kernel.
El miércoles 12 de agosto de 2026 cerró con cuatro frentes abiertos en el ecosistema de código abierto. En seguridad de cadena de suministro, GamingOnLinux reportó una nueva ola de malware en el AUR de Arch Linux, apenas días después de que Phoronix diera el incidente original -más de 1.500 paquetes afectados- por controlado. En parcheo de distribuciones, Ubuntu llegó a los 27 días sin parchar RefluXFS (CVE-2026-64600) y mantiene sin corregir SCTPhantom (CVE-2026-64564, CVSS 9,8) en sus seis versiones LTS activas, mientras el propio kernel corrigió, solo entre el 2 y el 8 de agosto, otras 46 fallas sin ningún día cero. En gobernanza de IA, Debian sostiene su propuesta de veto a las contribuciones asistidas por IA con una exención explícita para proyectos externos como el kernel Linux, sin fecha de votación confirmada 19 días después de abrir la discusión. En escritorio, Fedora ramificó su versión 45 y Xfce publicó la segunda vista previa de su compositor Wayland xfwl4. Los cuatro frentes comparten un mismo patrón estructural: el software libre depende de mantenedores voluntarios y de mecanismos de gobernanza dispares -desde la revisión comunitaria mínima del AUR hasta el voto general de Debian- para responder a la vez a amenazas técnicas concretas y a decisiones de fondo sobre cómo se organiza el trabajo. El contraste entre el ritmo de corrección del kernel -46 fallas en una semana, todas ya parchadas- y el atraso de Ubuntu en solo dos de ellas confirma que el cuello de botella no está en el desarrollo ascendente, sino en el tramo final de cada distribución. Esta sección seguirá los canales oficiales de Arch Linux hasta que confirme el alcance de la nueva ola de malware, el rastreador de Canonical hasta que RefluXFS y SCTPhantom reciban parche en Ubuntu, y los canales de Debian hasta que confirme una fecha de votación sobre su propuesta de IA. Costa Rica no participa directamente en ninguno de los cuatro procesos, pero la comunidad tica de software libre, los proveedores de hosting locales y las instituciones públicas que dependen de Arch Linux, Ubuntu y Debian en producción son quienes finalmente reciben el resultado de cada uno.