Canonical corrigió más de cien vulnerabilidades en nueve boletines el 12 de agosto -incluidas fallas de libgit2 reportadas hace una década- pero SCTPhantom y RefluXFS siguen sin parche en las seis versiones LTS, mientras Debian suma veinte días de debate sobre IA y el kernel Linux llega a la séptima candidata rumbo a la versión 7.2.
Canonical publicó el 12 de agosto de 2026 nueve boletines de seguridad para Ubuntu -de USN-8628-1 a USN-8636-1-, que en conjunto corrigen más de un centenar de vulnerabilidades del kernel Linux y de la biblioteca libgit2, según el listado oficial de avisos en ubuntu.com. El boletín USN-8629-1, para Ubuntu 26.04 LTS, reúne 18 CVEs distintos, entre ellos CVE-2026-53359, una falla de uso después de liberación en la implementación de KVM del kernel con un puntaje CVSS de 8,8, publicada originalmente el 4 de julio y corregida en el árbol oficial desde la versión estable 6.1.177 y la candidata 7.2-rc1. Ninguno de los nueve boletines de esta jornada incluye, sin embargo, CVE-2026-64564 (SCTPhantom, CVSS 9,8) ni CVE-2026-64600 (RefluXFS, CVSS 7,8), las dos fallas críticas que esta sección documenta sin parche desde el 11 de agosto. La reconstrucción de esta nota se basa directamente en los boletines y rastreadores oficiales de Canonical, sin cobertura mediática independiente adicional identificada al cierre de esta edición. El rastreador de seguridad de Canonical, consultado directamente el 13 de agosto, confirma que ambas fallas permanecen con estado "vulnerable" en las seis versiones LTS activas de Ubuntu -26.04, 24.04, 22.04, 20.04, 18.04 y 16.04-, con la 26.04 como única versión en "trabajo en curso" para RefluXFS. Van 28 días desde que el commit que corrige RefluXFS se fusionó en el kernel oficial, el 16 de julio, y nueve desde que SCTPhantom se publicó formalmente, el 4 de agosto, sin cambio de estado desde el 11 de agosto. El volumen de la jornada del 12 de agosto matiza, con cifras, la lectura de negligencia total que esta sección ha documentado desde el 10 de agosto: Canonical sí corrige con regularidad -en un solo día parchó una falla de KVM de julio y hasta fallas de libgit2 de 2016-, lo que sugiere que SCTPhantom y RefluXFS siguen clasificadas con prioridad interna "Medium" por una decisión deliberada de secuenciación, no por inacción generalizada. Canonical no confirmó, al cierre de esta edición, una fecha para completar el parcheo de ninguna de las dos fallas críticas. Costa Rica no tiene cifras propias de despliegue de Ubuntu LTS en producción, pero los proveedores de hosting y las instituciones públicas costarricenses que ya aplicaron los nueve boletines del 12 de agosto deben saber que esa actualización no cierra, todavía, ninguno de los dos huecos más severos.
El sitio especializado byteiota tituló esta semana una nueva cobertura sobre la votación de Debian acerca del uso de IA, en referencia a la Propuesta A que impulsa el desarrollador Matthias Geiger dentro de las cinco resoluciones generales que el proyecto discute desde el 24 de julio de 2026 sobre el uso de modelos de lenguaje en sus contribuciones. El Pisuika no logró acceder, al cierre de esta edición, ni al contenido completo de esa cobertura ni a los canales oficiales de Debian para confirmar un resultado formal que la respalde: la información se trata, por ahora, como una sola fuente sin confirmación cruzada independiente, la misma cautela que esta sección aplicó el 11 de agosto ante un titular similar del mismo sitio. El proyecto lleva 20 días desde que abrió la discusión el 24 de julio, sin que sus propios canales mostraran, hasta la última revisión de esta sección el 12 de agosto, el mecanismo formal de votación -en el que cada desarrollador registrado de Debian recibe una boleta y la devuelve firmada por correo- ya en marcha. La Propuesta A de Geiger prohibiría código fuente, recursos web y comunicaciones oficiales asistidos por IA dentro del trabajo propio de Debian, con una exención explícita para paquetes que el proyecto empaqueta desde fuentes externas -como el kernel Linux-, según el texto de la resolución citado por Phoronix. La Propuesta B, de Lucas Nussbaum, mantiene en paralelo un marco permisivo con divulgación obligatoria. Debian no confirmó, al cierre de esta edición, si la fase de discusión ya cerró o si la votación arrancó formalmente. La comunidad tica que empaqueta software para Debian y sus derivadas -Ubuntu incluida- sigue a la espera de una regla oficial confirmada en los canales del proyecto antes de que esta sección pueda reportar un resultado verificado.
— El sitio byteiota afirmó esta semana que Debian ya votó prohibir contribuciones asistidas por IA, una información que esta sección no pudo confirmar en los canales oficiales del proyecto.
Canonical publicó el 12 de agosto de 2026 el boletín USN-8628-1, que corrige diez vulnerabilidades en libgit2 -la implementación en C de las operaciones centrales de Git usada por herramientas y lenguajes que no dependen del binario oficial de git-, según el aviso oficial en ubuntu.com. Tres de las diez fallas, CVE-2016-10128, CVE-2016-10129 y CVE-2016-10130, se reportaron originalmente en 2016 -hace una década-, y otras tres, CVE-2018-8098, CVE-2018-8099 y CVE-2018-15501, en 2018. Las cuatro restantes, de CVE-2026-53584 a CVE-2026-53587, son de este año. La información sobre esta corrección proviene, en el material disponible para esta edición, únicamente del boletín oficial de Canonical, sin cobertura mediática cruzada adicional al cierre de esta edición. El aviso describe fallas de manejo indebido en el protocolo Git Smart, en funciones de transporte HTTP, en archivos de índice de repositorio, en rutas de submódulos, en objetos delta, en redirecciones HTTP y en búferes de capacidades, que en conjunto permitían denegación de servicio, ejecución de código arbitrario, suplantación de servidor, fuga de credenciales o escritura de archivos fuera del directorio de trabajo, según el mismo boletín. Canonical no explicó, en el aviso revisado por esta sección, por qué fallas reportadas hace hasta diez años quedaron sin corregir en los paquetes de Ubuntu hasta esta fecha; el patrón repite, a menor escala, el atraso entre corrección ascendente y parche empaquetado que esta sección documenta desde el 10 de agosto con RefluXFS y SCTPhantom en el kernel. La actualización aplica a las siete versiones LTS de Ubuntu con soporte activo, de la 14.04 a la 26.04, aunque algunas requieren una suscripción de Ubuntu Pro para recibirla. Costa Rica no tiene cifras propias de qué proporción de sus desarrolladores usa libgit2 de forma indirecta -a través de herramientas o gestores de paquetes que la enlazan-, pero cualquier equipo tico que dependa de Ubuntu para compilar software contra esa biblioteca debe aplicar el boletín USN-8628-1 cuanto antes.
cat /feed/kernelmantenimiento.md
Linus Torvalds publicó el 9 de agosto la candidata Linux 7.2-rc7 y fusionó correcciones de última hora en SCSI, sondas de depuración y criptografía antes del lanzamiento final.
> > git log --oneline v7.2-rc7..master
> > repositorio: torvalds/linux | rama: master
> Linus Torvalds publicó el 9 de agosto de 2026 la séptima candidata de lanzamiento, Linux 7.2-rc7, según el historial oficial del repositorio en GitHub. En los tres días siguientes, Torvalds fusionó una serie de correcciones específicas de subsistema: el 10 de agosto, actualizaciones de criptografía (etiqueta 'v7.2-p3') y correcciones de regmap; el 11 de agosto, correcciones de las sondas de depuración ftrace (etiqueta 'probes-fixes-v7.2-rc7'); y el 12 de agosto, correcciones del subsistema SCSI (etiqueta 'scsi-fixes'). La semana previa a la rc7 incluyó también una serie de correcciones al ring-buffer de trazado firmadas por Steven Rostedt y Vincent Donnefort, y una corrección de un error de apagado de sitios fentry ("ftrace: Fix off-by-one fentry site disable") de Josh Poimboeuf.
> > por qué importa: el ciclo de candidatas de lanzamiento del kernel Linux suele extenderse varias semanas después de la ventana de fusión; llegar a una séptima candidata sin cambios de función nueva -solo correcciones dirigidas- es la señal habitual de que el lanzamiento final de una versión mayor, en este caso 7.2, se acerca. El repositorio no muestra, en el material revisado para esta edición, un anuncio formal de fecha de lanzamiento.
> > qué sigue: esta sección no puede confirmar una fecha exacta de Linux 7.2 final a partir del solo historial de commits. La información de esta nota proviene directamente del historial de commits del repositorio oficial en GitHub, sin cobertura periodística cruzada adicional al cierre de esta edición. Costa Rica no tiene un rol identificado en el desarrollo central del kernel, pero cualquier distribución que empaquete Linux 7.2 apenas se publique -incluidas las que usa la comunidad tica de software libre- heredará estas correcciones de última hora.
Canonical publicó el 12 de agosto de 2026 el boletín USN-8632-1, que corrige CVE-2026-40895 en el paquete node-follow-redirects para las cinco versiones de Ubuntu con soporte extendido -26.04, 24.04, 22.04, 20.04 y 18.04 LTS-, según el aviso oficial en ubuntu.com. La falla, reportada por el investigador Dennis Sepede y catalogada con CVSS de 6,9, permitía que encabezados de autenticación personalizados -como X-API-Key o X-Auth-Token- se reenviaran a un dominio distinto durante una redirección HTTP entre dominios, exponiendo credenciales a un servidor no autorizado. El registro oficial del CVE fecha la publicación original el 21 de abril de 2026, con la corrección disponible en el proyecto follow-redirects desde su versión 1.16.0. La información sobre este boletín proviene de las fuentes oficiales de Canonical y del programa CVE, sin cobertura mediática independiente identificada al cierre de esta edición. Entre la corrección del proyecto original y el parche que Ubuntu aplicó a sus paquetes empaquetados pasaron casi cuatro meses. El boletín distribuye la corrección únicamente a través de Ubuntu Pro y sus repositorios de mantenimiento de seguridad extendido (ESM Apps), no en los repositorios estándar de las versiones ya fuera de soporte estándar. El caso repite, en la capa de dependencias de JavaScript en lugar del kernel, el mismo patrón de atraso entre la corrección ascendente y el parche empaquetado que esta sección documenta desde el 10 de agosto con RefluXFS y SCTPhantom. Follow-redirects es una dependencia transitiva de miles de paquetes de Node.js, incluidos varios de los más descargados del registro npm. Costa Rica no tiene cifras propias de cuántas aplicaciones ticas dependen de ella de forma indirecta, pero cualquier equipo de desarrollo local que use Ubuntu Pro para mantener servidores Node.js en producción debe verificar que el boletín USN-8632-1 ya esté aplicado.
Canonical corrigió más de cien fallas en nueve boletines, Debian llegó a los veinte días de debate sobre IA y el kernel se acerca a la versión 7.2.
El jueves 13 de agosto de 2026 -con la jornada de parcheo de Canonical del día anterior todavía fresca- cerró con el ecosistema de código abierto sosteniendo, otra vez, la misma tensión entre volumen de mantenimiento y prioridades pendientes. Ubuntu publicó nueve boletines de seguridad el 12 de agosto que corrigieron más de un centenar de vulnerabilidades -desde una falla de KVM de julio hasta tres CVEs de libgit2 reportadas en 2016- pero SCTPhantom (CVSS 9,8) y RefluXFS siguen sin parche en las seis versiones LTS activas, a 28 días de que el kernel oficial corrigiera la segunda. La misma jornada, Canonical corrigió también una fuga de credenciales en la librería de Node.js follow-redirects, casi cuatro meses después de su corrección original. En gobernanza, Debian llegó a los 20 días de discusión sobre el uso de IA en sus contribuciones sin que sus canales oficiales confirmen una votación formal, mientras un reporte de una sola fuente afirma, sin confirmación cruzada, que el proyecto ya votó prohibirlo. En desarrollo del núcleo, el kernel Linux llegó a la séptima candidata de la versión 7.2, con Linus Torvalds fusionando correcciones de última hora en SCSI el propio 12 de agosto. Los cuatro frentes comparten un mismo patrón: el software libre corrige a un ritmo alto y verificable -cientos de CVEs en un solo boletín de Ubuntu, correcciones semanales constantes en el kernel- pero deja huecos específicos y de alta severidad sin resolver durante semanas o meses, ya sea por decisión deliberada de prioridad o por la fricción estructural de coordinar parches entre un proyecto ascendente y las distribuciones que los empaquetan. Esta sección seguirá el rastreador de Canonical hasta que SCTPhantom y RefluXFS reciban parche, los canales oficiales de Debian hasta que confirmen el resultado de su votación sobre IA, y el repositorio del kernel hasta el lanzamiento de Linux 7.2. Costa Rica no participa directamente en ninguno de estos procesos, pero la banca, los proveedores de hosting y la comunidad de software libre tica que dependen de Ubuntu, Debian y del kernel Linux en producción siguen expuestos a cada hueco que permanece abierto.