El proyecto rsync publicó una actualización con 33 correcciones de seguridad, KDE aseguró tres años de soporte para Plasma 6.6 y Arch Linux dio por controlado su brote de malware en el AUR, mientras SCTPhantom, RefluXFS y el debate de IA en Debian siguen sin resolverse.
El proyecto rsync publicó el 13 de agosto de 2026 la versión 3.5.0, que corrige 33 vulnerabilidades de seguridad detectadas en una auditoría dirigida al manejo de rutas del programa y al protocolo del demonio, más una ronda de fuzzing complementaria y reportes de investigadores externos, según las notas de la versión publicadas en el repositorio oficial de GitHub. La falla más severa, CVE-2026-53791, con severidad crítica, afecta a los demonios rsync configurados con "proxy protocol = true": un cliente que se conectaba directamente -sin pasar por el proxy de confianza- podía enviar un encabezado PROXY falso para suplantar su dirección IP de origen y eludir el control de acceso basado en host. La versión 3.5.0 corrige el problema exigiendo que la dirección reenviada solo se acepte desde un par de proxy confiable previamente configurado, y ahora rechaza las conexiones si "proxy protocol" está activo sin hosts de confianza definidos. El paquete de correcciones incluye además tres fallas de condición de carrera por enlaces simbólicos (CVE-2026-53802, CVE-2026-53803 y CVE-2026-53785) que permitían lectura o escritura de archivos fuera del directorio esperado, corrupción de memoria en el protocolo del demonio y una falla de agotamiento cuadrático de CPU en la función hash_search() explotable con cadenas de checksums maliciosas, según el mismo documento. El proyecto introdujo también secure_relative_open(), un mecanismo que fija descriptores de directorio y bloquea saltos de enlaces simbólicos fuera del árbol de trabajo, como endurecimiento estructural más allá de las 33 fallas puntuales. Rsync es una de las herramientas de sincronización de archivos más usadas en administración de sistemas Linux y en copias de respaldo, lo que amplía el impacto de un lanzamiento de este tamaño; el propio proyecto calificó la versión de "extraordinaria" por el volumen de hallazgos corregidos de una sola vez, según reportó Linuxiac. Canonical, Debian y las demás distribuciones todavía no publican, al cierre de esta edición, sus propios boletines empaquetando rsync 3.5.0 -un proceso que en casos recientes documentados por esta sección, como libgit2 y follow-redirects, tardó entre cuatro meses y una década-. Costa Rica no tiene cifras propias de adopción de rsync, pero cualquier proveedor de hosting o institución tica que use demonios rsync con "proxy protocol" activo debe actualizar cuanto antes, dado que la falla crítica es explotable de forma remota contra ese tipo de configuración.
El rastreador de seguridad de Canonical, actualizado por última vez el 14 de agosto de 2026 según su propia marca de tiempo, muestra que CVE-2026-64564 (SCTPhantom, CVSS 9,8) permanece en estado "vulnerable" en las seis versiones LTS activas de Ubuntu -26.04, 24.04, 22.04, 20.04, 18.04 y 16.04-, once días después de que la falla se publicara formalmente el 4 de agosto. SCTPhantom es una falla de escalamiento de privilegios local de 18 años de antigüedad en la implementación SCTP del kernel, descubierta por el laboratorio Tencent Zhuque Lab, que permite a un usuario local sin privilegios obtener acceso root e incluso escapar de contenedores, según The Hacker News. El fabricante corrigió la falla en el árbol oficial mediante el commit 9b2854f, pero Canonical todavía no la empaquetó en ninguna versión soportada; mientras tanto, recomienda como mitigación deshabilitar el módulo SCTP con la línea "install sctp /bin/false" en la configuración de modprobe para los sistemas que no lo necesiten. La explotación de SCTPhantom requiere acceso local previo y que el módulo del kernel SCTP esté cargado y sea alcanzable, una condición que reduce su superficie de ataque real frente a un puntaje CVSS de 9,8 que asume el peor escenario posible -el propio mecanismo de mitigación de Canonical, deshabilitar un módulo que muchos servidores nunca cargan, es evidencia de ese matiz-. Un patrón similar aplica a RefluXFS (CVE-2026-64600), la otra falla crítica que esta sección sigue desde el 10 de agosto: el rastreador de Ubuntu, también actualizado el 14 de agosto, marca "vulnerable" a cinco de las seis LTS activas -con la 16.04 "no afectada" y la 26.04 en "trabajo en curso"-, a 30 días de que el kernel oficial corrigiera la falla el 16 de julio mediante el commit 2f4acd0. Sin embargo, Debian, Ubuntu y SUSE no usan XFS como sistema de archivos raíz por defecto, por lo que RefluXFS solo afecta a instalaciones donde un administrador eligió XFS con reflink de forma explícita durante la instalación, según reportó The Hacker News el mes pasado -un dato estructural que acota de forma considerable el universo de sistemas realmente expuestos. Canonical no confirmó, al cierre de esta edición, una fecha para completar el parcheo de ninguna de las dos fallas. Costa Rica no tiene cifras propias de cuántos servidores locales corren con el módulo SCTP activo o con particiones XFS con reflink, pero cualquier institución o proveedor de hosting tico que use Ubuntu LTS en producción debe verificar ambas condiciones y aplicar la mitigación de Canonical mientras el parche definitivo no llega.
El fabricante de hardware Kubuntu Focus anunció el 12 de agosto de 2026 la "Bullet-Proof KDE Software Initiative", un acuerdo de financiamiento por más de 100.000 dólares en pagos directos durante tres años a Techpaladin Software -una consultora especializada en desarrollo KDE- y a KDE e.V., la fundación sin fines de lucro que respalda al proyecto, según el comunicado conjunto de las tres organizaciones. El dinero cubrirá corrección de errores y actualizaciones de seguridad para KDE Plasma 6.6, KDE Frameworks 6.24 y la colección de aplicaciones KDE Gear 25.12, con Kubuntu 26.04 LTS como primera distribución en integrarlas. La iniciativa convierte a Plasma 6.6 en la primera versión de la serie Plasma 6 con mantenimiento dedicado de largo plazo real, según reportó 9to5Linux. El matiz importa porque KDE canceló, hace apenas un año, su modelo anterior de soporte extendido de Plasma por considerarlo insostenible en la práctica -"KDE cancelled its 'fake' LTS release a year ago", tituló XDA-Developers al cubrir el anuncio, en referencia directa a ese antecedente-. A diferencia de un compromiso institucional del proyecto completo, el nuevo esquema depende del financiamiento continuo de un solo fabricante de hardware y una sola consultora externa durante tres años; ninguna de las partes explicó, en el material revisado por esta sección, qué ocurre con el mantenimiento si Kubuntu Focus discontinúa los pagos antes del plazo. Las correcciones no están restringidas a los clientes de Kubuntu Focus: cualquier distribución que empaquete Plasma 6.6 puede adoptarlas o contribuir sus propios respaldos, según GamingOnLinux. KDE e.V. no detalló, en los comunicados revisados, un mecanismo de rendición de cuentas pública sobre el uso de los fondos ni una cláusula de continuidad más allá de los tres años anunciados. Costa Rica no tiene fabricantes ni distribuciones basadas en KDE con presencia comercial identificada, pero la comunidad tica de escritorio Linux que usa Plasma -incluida en distribuciones como Kubuntu, openSUSE o Fedora KDE Spin- se beneficiará de los respaldos de seguridad sin costo adicional, sin impacto económico local directo conocido.
Linus Torvalds publicó la séptima candidata el 9 de agosto con correcciones de hasta ocho años de antigüedad y fijó el 16 de agosto como meta para el lanzamiento final.
Linus Torvalds publicó el 9 de agosto de 2026 Linux 7.2-rc7, la séptima candidata de lanzamiento del kernel, y señaló que la versión final "debería salir el próximo fin de semana, salvo que aparezca algo realmente malo", según el correo de anuncio citado por Phoronix -lo que apunta al domingo 16 de agosto como fecha objetivo-. La candidata incluye varias correcciones críticas y de alta severidad en el subsistema de monitoreo de hardware (HWMON), la mayoría detectadas por revisión del bot de inteligencia artificial Sashiko; una corrección a una condición de carrera que producía un use-after-free en la gestión de memoria del kernel con ocho años de antigüedad sin resolver; la restauración de la infraestructura de "fixup worker" de Btrfs para evitar pérdida silenciosa de datos; y un parche para la llamada "Safe RET Interrupt Vulnerability". El propio Torvalds había señalado días antes, en declaraciones a The Register el 10 de agosto, que la revisión asistida por inteligencia artificial volvió "normal" un volumen de correcciones que antes se consideraría inusualmente alto para esta etapa del ciclo -la rc6, publicada el 2 de agosto, fue calificada por el propio Torvalds como posiblemente la mayor rc6 en años recientes-. El patrón conecta con el hilo que Debian discute en paralelo sobre el uso de IA en sus propios paquetes: mientras Debian debate prohibir contribuciones asistidas por IA, el desarrollo central del kernel Linux ya depende de herramientas de IA para encontrar buena parte de las fallas que se corrigen en cada ciclo. El repositorio oficial en GitHub no mostraba, al cierre de esta edición, una octava candidata ni el arranque de la ventana de fusión de la siguiente versión. Costa Rica no participa directamente en el desarrollo central del kernel, pero las distribuciones que la comunidad tica de software libre usa en producción -Ubuntu, Fedora, Debian- heredarán estas correcciones tan pronto empaqueten Linux 7.2.
Canonical publicó el 13 de agosto de 2026 el boletín USN-8638-1, que corrige cinco vulnerabilidades del paquete node-axios -el cliente HTTP más usado del ecosistema Node.js- para las versiones 26.04, 24.04, 22.04 y 20.04 LTS de Ubuntu, según el aviso oficial en ubuntu.com. Dos de las fallas, reportadas por el investigador Ameer Assadi (CVE-2025-62718) y por Sachin Patil y Amol Patil (CVE-2026-42043), permitían eludir las reglas NO_PROXY manejando direcciones loopback o nombres de host específicos, lo que exponía servicios internos a solicitudes forjadas (SSRF). Otras dos, CVE-2026-40175 y CVE-2026-42044, permitían contaminación del prototipo de JavaScript a través de encabezados HTTP y opciones de configuración de solicitud, lo que habilitaba inyección de encabezados y manipulación de solicitudes salientes; la quinta, CVE-2026-42264, corrige un problema adicional de procesamiento de respuestas JSON. La corrección llega disponible únicamente a través de Ubuntu Pro y sus repositorios de mantenimiento extendido de seguridad (ESM Apps), el mismo canal que Canonical usó el 12 de agosto para parchar la fuga de credenciales en follow-redirects que esta sección documentó el jueves. El patrón de dependencias JavaScript empaquetadas con retraso respecto a su publicación original -ya visto con follow-redirects y con libgit2 en C- se repite ahora con Axios, aunque en este caso Canonical no detalló la brecha temporal exacta entre la corrección ascendente de cada CVE y su empaquetado en Ubuntu. Costa Rica no tiene cifras propias de cuántas aplicaciones desarrolladas localmente dependen de Axios de forma directa o transitiva, pero es una de las bibliotecas HTTP más descargadas del registro npm; cualquier equipo tico que use Ubuntu Pro para mantener servidores Node.js en producción debe verificar que el boletín USN-8638-1 ya esté aplicado.
— Canonical publicó el 13 de agosto el boletín USN-8638-1, que corrige cinco vulnerabilidades del cliente HTTP Axios para Node.js, entre ellas dos fallas de contaminación de prototipos y dos de evasión de reglas NO_PROXY.
cat /feed/distribucioneslinuxseguridad.md
El equipo de Arch Linux considera contenida la ola de paquetes maliciosos en el AUR que arrancó a fines de julio con openconnect-sso, tras identificar más de 1.500 paquetes comprometidos.
> > systemctl status aur-uploads
> > repositorio: Arch User Repository (AUR) | estado: subidas suspendidas desde el 1 de agosto
> El equipo de seguridad de Arch Linux considera bajo control, según Phoronix, la ola de paquetes maliciosos en el Arch User Repository (AUR) que arrancó a fines de julio con el paquete openconnect-sso y que llevó a identificar más de 1.500 paquetes comprometidos en total. El proyecto había suspendido las subidas nuevas y la adopción de paquetes huérfanos en el AUR desde el 1 de agosto -medida que esta sección documentó el 12 de agosto- mientras rastreaba la extensión del ataque, que reutilizaba una segunda etapa respaldada por Tor vinculada a una campaña anterior conocida como "Atomic Arch", según Corgea.
> > qué pasó: los paquetes comprometidos insertaban binarios adicionales -como uno identificado como "validator"- en las rutas de compilación del AUR para instalar, en cadena, un cargador para Linux, un programa infostealer basado en Rust que exfiltra credenciales, datos de navegador y billeteras de criptomonedas, un troyano de acceso remoto y un gusano que se propaga por SSH, según Cybernews y BleepingComputer. El AUR es un repositorio mantenido por la comunidad sin revisión editorial centralizada de Arch Linux -a diferencia de los repositorios oficiales-, lo que explica por qué el vector de ataque recurrente son paquetes huérfanos que un atacante puede "adoptar" y modificar libremente.
> > qué sigue: Arch Linux no confirmó, en el material revisado por esta sección, cuándo reabrirá por completo las subidas y adopciones al AUR. Costa Rica tiene una comunidad activa de usuarios de Arch Linux y sus derivadas -como EndeavourOS y Manjaro- en universidades y grupos de software libre; cualquier usuario tico que haya instalado paquetes del AUR entre finales de julio y el 1 de agosto debe revisar la lista de paquetes afectados publicada por Arch Linux antes de confiar en esas instalaciones.
El proyecto Debian cumplió 22 días de discusión, al 15 de agosto de 2026, sobre cinco propuestas de resolución general que definirían si permite o prohíbe el uso de modelos de lenguaje e inteligencia artificial generativa en sus contribuciones, un proceso que arrancó el 24 de julio, según reportaron Heise y LinuxCompatible. La primera propuesta, impulsada por el desarrollador Matthias Geiger, prohibiría código fuente, recursos web, documentación, traducciones y comunicaciones oficiales asistidos por IA dentro del trabajo propio de Debian, con una exención explícita para paquetes que el proyecto empaqueta desde fuentes externas -como el kernel Linux-. La segunda, del desarrollador Lucas Nussbaum, mantiene en cambio un marco permisivo que exige compatibilidad legal de las herramientas, atribución y licenciamiento, rendición de cuentas y divulgación obligatoria. Las otras tres propuestas restantes ocupan posiciones intermedias entre esos dos extremos, según el resumen de LinuxCompatible. La cuenta de análisis Lunduke Journal señaló en redes sociales que la exención para proyectos externos permitiría que el kernel Linux -que según esa misma publicación recibe aproximadamente el 10% de sus envíos de código nuevo con asistencia de IA- siga aceptando ese tipo de contribuciones aunque Debian prohíba la práctica puertas adentro; esa cifra proviene de una fuente única sin confirmación cruzada independiente y se consigna aquí como una estimación, no como un dato verificado. Debian no confirmó, en sus canales oficiales revisados por esta sección al cierre de esta edición, que la fase de discusión haya cerrado ni que la votación formal -en la que cada desarrollador registrado recibe una boleta y la devuelve firmada- ya esté en marcha, la misma cautela que esta sección aplicó el 12 y el 13 de agosto ante reportes de una sola fuente sobre una votación ya resuelta. Debian no fijó, al cierre de esta edición, una fecha de cierre para la discusión ni de inicio de la votación. La comunidad tica que empaqueta software para Debian y sus derivadas -Ubuntu incluida- sigue a la espera de una regla oficial confirmada antes de que esta sección pueda reportar un resultado verificado.
El proyecto rsync publicó una versión con 33 correcciones de seguridad, KDE aseguró tres años de soporte para Plasma 6.6 y Arch Linux dio por controlado su brote de malware en el AUR.
El sábado 15 de agosto de 2026 cerró con el ecosistema de código abierto sosteniendo, en paralelo, un lanzamiento mayor de seguridad y tres frentes abiertos que esta sección sigue desde hace más de una semana. El proyecto rsync publicó la versión 3.5.0 el 13 de agosto con 33 vulnerabilidades corregidas, entre ellas una falla crítica de suplantación de IP en el protocolo del demonio; Canonical corrigió además cinco fallas del cliente HTTP Axios para Node.js el mismo día. KDE aseguró tres años de mantenimiento financiado para Plasma 6.6 a través de la "Bullet-Proof KDE Software Initiative", y Arch Linux dio por controlado -aunque sin fecha de reapertura confirmada- el brote de malware en el AUR que ya suma más de 1.500 paquetes comprometidos desde finales de julio. En los tres frentes que esta sección sigue como personaje de la semana, el patrón se mantiene sin resolución: SCTPhantom cumplió 11 días sin parche en las seis LTS de Ubuntu y RefluXFS llegó a 30, aunque este último solo amenaza a instalaciones que eligieron XFS con reflink de forma explícita; el kernel Linux fijó el 16 de agosto como meta para el lanzamiento de la versión 7.2, tras una séptima candidata con correcciones de hasta ocho años de antigüedad; y Debian llegó a 22 días de debate sobre el uso de IA en sus contribuciones, con cinco propuestas sobre la mesa y sin fecha de votación confirmada en sus canales oficiales. Esta sección seguirá el rastreador de Canonical hasta que SCTPhantom y RefluXFS reciban parche, el repositorio del kernel hasta el lanzamiento de Linux 7.2, y los canales oficiales de Debian hasta que confirmen el resultado de su votación sobre IA. Costa Rica no participa directamente en ninguno de estos procesos, pero la banca, los proveedores de hosting y la comunidad tica de software libre que dependen de Ubuntu, rsync, Axios, KDE, Arch Linux y el kernel en producción siguen expuestos, en distinta medida, a cada frente que permanece abierto.