EL/PISUIKA
Debian elige el uso responsable de la IA mientras el kernel de Ubuntu suma 25 días sin parche Linux 2026-08-29 https://elpisuika.com/linux/2026-08-29.og.png Linux 2026-08
2026-08-29 · LINUX · Edición del 29 de agosto de 2026
Linux →

Debian elige el uso responsable de la IA mientras el kernel de Ubuntu suma 25 días sin parche

La votación general de Debian sobre inteligencia artificial cerró con la opción de uso responsable como ganadora, SCTPhantom y RefluXFS suman 25 y 44 días sin parche en las LTS de Ubuntu, Tencent confirmó escape de contenedor con la primera falla en cuatro distribuciones distintas, y la ventana de fusión de Linux 7.3 se acerca a un récord de vulnerabilidades corregidas.

01
"Uso responsable"
Ganó la votación general de Debian sobre inteligencia artificial en el código, cerrada el 28 de agosto
02
25 días
Sin que SCTPhantom reciba parche completo en el kernel genérico de las LTS de Ubuntu
03
44 días
Sin que RefluXFS reciba parche completo en las LTS de Ubuntu
7 historias · 29 de agosto de 2026 ← volver a portada
01
N.º 01 Software libre · Gobernanza IA

Debian aprueba el uso responsable de la IA en su código

La votación general de Debian sobre inteligencia artificial en las contribuciones del proyecto cerró el 28 de agosto con la opción de uso responsable como ganadora, sin obligar a declarar el uso de IA.

La votación general de Debian sobre el uso de inteligencia artificial en las contribuciones del proyecto, abierta desde el 15 de agosto de 2026, cerró la noche del 28 de agosto a las 23:59 UTC con la opción de "uso responsable de la IA generativa" como ganadora del sistema de voto por rangos, según reportó Phoronix el mismo día. El texto aprobado, publicado en debian.org/vote/2026/vote_002, exige a cada colaborador entender, revisar, probar y modificar cuando corresponda cualquier salida generada por IA antes de incorporarla al proyecto, y advierte que aceptar o subir material de IA sin revisión humana es incompatible con las prácticas de desarrollo establecidas de Debian, según el texto citado por Phoronix. La resolución no exige declarar si una contribución se hizo con ayuda de IA -solo lo "alienta"-, y deja la responsabilidad de cada aporte en quien lo somete. El resultado hereda su alcance a distribuciones derivadas como Ubuntu, Linux Mint, Raspberry Pi OS y Proxmox, tal como esta sección documentó desde el 26 de agosto, y confirma la lectura que Tech Times adelantó el 20 de agosto: la aritmética del voto por rangos, con ocho propuestas repartiendo votos y solo la prohibición total exigiendo una supermayoría de tres a uno por tratarse de una enmienda a un Documento Fundacional, hacía estructuralmente improbable que ganara la opción más restrictiva. El comité de escrutinio de Debian no publicó, en las fuentes consultadas al cierre de esta edición, el desglose completo de votos entre las ocho opciones ni la cifra final de participación. Costa Rica no tiene desarrolladores con derecho de voto en el padrón de Debian identificados en esta cobertura, pero la comunidad tica que administra servidores sobre Ubuntu, Linux Mint o Proxmox hereda ya la regla aprobada sin haber participado en la decisión.

02
N.º 02 Seguridad Linux · CVE crítico

SCTPhantom llega a 25 días sin parche en Ubuntu

El rastreador de seguridad de Canonical, consultado por esta sección la mañana del 29 de agosto de 2026, mantiene el estado "Vulnerable" para CVE-2026-64564 (SCTPhantom) en las siete versiones LTS de Ubuntu, con severidad crítica de 9,8 sobre 10 en la escala CVSS v3, según ubuntu.com. La falla cumple hoy 25 días sin parche completo en el kernel genérico desde su publicación el 4 de agosto, con la página del CVE marcando el 27 de agosto como fecha de última actualización, sin cambio de estado en dos días. CVE-2026-64600 (RefluXFS) llega, en la misma consulta, a 44 días en igual situación, con Ubuntu 26.04 en "vulnerable, trabajo en curso" y el resto de las LTS activas "vulnerable" sin matices. The Hacker News reportó que la National Vulnerability Database puntúa a SCTPhantom en 8,5 sobre 10 bajo la escala CVSS v4.0 -frente al 9,8 de Ubuntu bajo CVSS v3-, una diferencia que refleja cuánto pesa cada metodología el requisito de acceso local y la necesidad de que el módulo SCTP esté activo en el objetivo, lo que matiza la urgencia con la que buena parte de la cobertura ha tratado la falla. Pese a esa distancia entre escalas, Cyber Security News documentó que el parche ya llegó a las ramas estables del kernel genérico -6.6.148, 6.12.101, 6.18.42 y 7.1.6-, lo que confirma que el atraso de casi un mes es un problema de empaquetado de Canonical hacia las LTS y no de disponibilidad técnica de la corrección. Canonical no confirmó, al cierre de esta edición, una fecha para completar el traslado de ambos parches al kernel genérico de las LTS. Costa Rica no tiene cifras propias de servidores locales con el módulo SCTP activo o particiones XFS con reflink, pero cualquier institución o proveedor de hosting tico que use Ubuntu LTS en producción debe mantener la mitigación de Canonical -deshabilitar el módulo SCTP con "install sctp /bin/false"- mientras los parches definitivos no lleguen.

03
N.º 03 Seguridad Linux · SCTPhantom

Tencent confirma escape de contenedor con SCTPhantom

Investigadores de Tencent Zhuque Lab confirmaron la explotación exitosa de CVE-2026-64564 (SCTPhantom) para obtener privilegios de root en Debian 13, Ubuntu 24.04, Rocky Linux 9 y RHEL 9, y lograron además usar la misma falla para escapar de un contenedor y comprometer la máquina anfitriona, según reportó Cyber Security News, sin confirmación independiente de otro medio especializado sobre este detalle técnico al cierre de esta edición. El error, una condición de uso después de liberación en el manejo de comandos DEL-IP dentro de fragmentos ASCONF del protocolo SCTP, tiene su origen en código introducido en el kernel Linux 2.6.25 de diciembre de 2007, lo que le da casi 18 años de antigüedad antes de su descubrimiento. El equipo del kernel Linux formalizó CVE-2026-64564 el 4 de agosto de 2026 tras una divulgación privada iniciada el 12 de julio, y ya trasladó la corrección a las ramas estables 6.6.148, 6.12.101, 6.18.42 y 7.1.6, según la misma cobertura. Esa disponibilidad técnica de la corrección desde principios de agosto es lo que convierte en un problema de empaquetado -y no de ingeniería- los 25 días que las LTS de Ubuntu llevan hoy sin recibir el parche completo, un patrón que esta sección viene documentando desde el 26 de agosto. Ni Canonical ni las otras distribuciones afectadas confirmaron, en las fuentes consultadas, una fecha conjunta para cerrar la ventana de exposición. Costa Rica no tiene cifras propias de contenedores expuestos localmente, pero cualquier operador tico de infraestructura en la nube que use contenedores sobre kernels sin parchar enfrenta, según lo confirmado por Tencent, un vector real de fuga hacia la máquina anfitriona.

Hoja de datos
Investigadores de Tencent Zhuque Lab confirmaron que SCTPhantom permite obtener privilegios de root en cuatro distribuciones distintas y, además, escapar de un contenedor hacia la máquina anfitriona que lo aloja.
  • Con root confirmado por Tencent: Debian 13, Ubuntu 24.04, Rocky Linux 9 y RHEL 94 distros
  • Del kernel estable que ya recibieron el parche: 6.6.148, 6.12.101, 6.18.42 y 7.1.64 ramas
  • De antigüedad del error subyacente en el manejo de fragmentos ASCONF de SCTP18 años
04
N.º 04 Software libre · Análisis

Software libre resuelve un frente de tres sobre IA

Los tres frentes que esta sección viene siguiendo desde el 25 de agosto -los mantenedores de red del kernel Linux 7.3 desbordados por parches de inteligencia artificial, según Phoronix; la votación de Debian sobre IA en las contribuciones del proyecto; y la crítica de Tux Machines al crecimiento de Omarchy bajo el término "slopware"- llegan hoy 29 de agosto con uno de los tres resuelto: Debian cerró su votación el 28 de agosto con la opción de "uso responsable" como ganadora, la primera resolución formal de los tres procesos. Los otros dos siguen sin resolución. El kernel no publicó, en las fuentes consultadas por esta sección, cifras actualizadas de parches de origen IA en el desarrollo de red desde el reporte de Phoronix del 25 de agosto, y su ventana de fusión de Linux 7.3 sigue abierta sin que el proyecto adopte una política formal equivalente a la de Debian. Omarchy, por su parte, no registró desarrollos públicos nuevos entre la mañana del 28 y la del 29 de agosto, según el rastreo que esta sección hizo hoy de sus canales oficiales y de su repositorio en GitHub: ni la Omacom Foundation amplió cifras más allá de los 10 millones de dólares reportados el 27 de agosto, ni el proyecto respondió con datos concretos a la crítica de calidad de código que Tux Machines planteó el 14 de agosto. Esta sección seguirá el kernel hasta su próxima ventana de fusión y los canales oficiales de Omarchy hasta que el proyecto responda a la crítica de Tux Machines con datos verificables. Costa Rica no participa directamente en ninguno de los tres procesos, pero cualquier desarrollador tico que reciba hoy una sugerencia de un asistente de IA en su editor enfrenta, a menor escala, la misma pregunta que el kernel y Omarchy todavía no han resuelto.

De los tres frentes que enfrentan al software libre con los límites de la inteligencia artificial, Debian resolvió el suyo el 28 de agosto, mientras el kernel Linux y Omarchy siguen sin una respuesta formal.

05
N.º 05 Software libre · Gobernanza IA

Debian responsabiliza al autor de cada aporte con IA

El texto de la resolución general de Debian que ganó la votación del 28 de agosto establece, en su redacción original en inglés, que "la responsabilidad de cada contribución recae en quien la somete, quien sigue siendo responsable de su calidad técnica, su aceptabilidad legal y su idoneidad para ser incluida en Debian" (traducción de esta sección), según el texto citado por Phoronix. La cláusula formaliza lo que hasta el 28 de agosto era una práctica informal: ningún mantenedor de Debian podrá alegar, de ahora en más, que una falla o un problema de licencia en un aporte generado con IA es responsabilidad del modelo y no de quien lo subió. La resolución no obliga a declarar el uso de IA -solo lo "alienta"-, lo que deja a discreción de cada colaborador si etiqueta o no un aporte como asistido por inteligencia artificial. Esa combinación -responsabilidad total sobre el resultado, divulgación opcional sobre el método- es la fórmula intermedia que Tech Times anticipó el 20 de agosto como la más probable frente a un padrón de más de mil desarrolladores con derecho a voto, y que ahora hereda su alcance a Ubuntu, Linux Mint, Raspberry Pi OS y Proxmox. El texto completo de la resolución, con el desglose de las ocho opciones descartadas, está disponible en people.debian.org bajo la firma del secretario del proyecto. Costa Rica no tiene desarrolladores con derecho de voto en el padrón de Debian, pero cualquier empresa tica que distribuya software basado en Debian o sus derivados opera, desde el 28 de agosto, bajo esta misma regla de responsabilidad individual sobre el código asistido por IA.

The responsibility for every contribution rests with the contributor who submits it, who remains accountable for its technical quality, legal acceptability, and suitability for inclusion in Debian.

06
N.º 06 Kernel Linux · Desarrollo

Linux 7.3 se acerca a 2.000 CVE corregidos

La ventana de fusión de Linux 7.3 se acerca a un récord de vulnerabilidades corregidas, mientras un reporte sin confirmar sitúa a Torvalds usando IA de Google para depurar un error de Intel Xe.

La ventana de fusión de Linux 7.3, abierta desde el 17 de agosto de 2026, se acerca al umbral de 2.000 vulnerabilidades corregidas en un solo ciclo de desarrollo -cifra preliminar, sujeta a confirmación hasta el cierre del ciclo-, según reportó LinuxCompatible, lo que de sostenerse marcaría un máximo frente a versiones anteriores del kernel. La misma ventana sumó nuevas restricciones al subsistema criptográfico AF_ALG por motivos de seguridad y mantenimiento, además de la marca de funcionalidad completa para el planificador sched_ext que esta sección reportó el 28 de agosto, según la cobertura republicada por Warp2Search. Sourcetrail reportó, sin que esta sección encontrara confirmación en otro medio especializado al cierre de esta edición, que Linus Torvalds recurrió al modelo de inteligencia artificial Gemini de Google para depurar un error de una sola línea en el controlador gráfico Intel Xe durante este ciclo de desarrollo. De confirmarse, el dato añade una capa de ironía al debate que Debian cerró apenas un día antes sobre el uso responsable de la IA en el código: el mantenedor principal del kernel recurriendo a un asistente de IA comercial en la misma semana en que el ecosistema discute los límites de esa práctica. La primera versión candidata de Linux 7.3 está prevista para el 30 de agosto, con el lanzamiento estable calculado para octubre, según LinuxCompatible. Costa Rica no tiene fabricantes de hardware ni operadores de nube de escala global identificados en esta cobertura, pero cualquier proveedor tico de infraestructura que opere sobre Linux heredará las restricciones de AF_ALG y el nuevo umbral de CVEs corregidos en cuanto la versión estable llegue a su distribución de base.

07
N.º 07 Día · Cierre

Linux cierra el día con Debian resuelto y el kernel abierto

El 29 de agosto cerró con el voto de Debian resuelto, SCTPhantom y RefluXFS sumando 25 y 44 días sin parche, y Linux 7.3 cerca de un récord de CVEs corregidos.

El sábado 29 de agosto de 2026 confirmó que la votación general de Debian sobre inteligencia artificial cerró la noche anterior con la opción de "uso responsable" como ganadora, según Phoronix, la primera resolución formal entre los tres frentes que esta sección viene siguiendo desde el 25 de agosto. En seguridad, el rastreador de Canonical confirmó que SCTPhantom llega a 25 días y RefluXFS a 44 sin parche completo en el kernel genérico de las LTS de Ubuntu, mientras Cyber Security News documentó que Tencent Zhuque Lab ya confirmó explotación con escape de contenedor en cuatro distribuciones distintas. En desarrollo, la ventana de fusión de Linux 7.3 se acerca a un récord de vulnerabilidades corregidas en un solo ciclo, según LinuxCompatible, y Omarchy no registró desarrollos públicos nuevos en las últimas 24 horas. El contraste del día quedó entre la resolución que Debian sí logró producir -una regla formal, aunque permisiva, sobre IA en el código- y el estancamiento de más de tres semanas que sostienen SCTPhantom y RefluXFS en el kernel genérico de las LTS de Ubuntu, la base de servidores más usada del ecosistema. Ese mismo estancamiento convive con una corrección técnica disponible desde principios de agosto en las ramas estables del kernel, lo que confirma que el cuello de botella está en el empaquetado de Canonical y no en la ingeniería del proyecto. Esta sección seguirá el rastreador de Canonical hasta que SCTPhantom y RefluXFS reciban parche en el kernel genérico, la ventana de fusión de Linux 7.3 hasta su primera versión candidata prevista para el 30 de agosto, y los canales oficiales de Omarchy hasta que el proyecto responda a la crítica de Tux Machines. Costa Rica no participa directamente en ninguno de estos procesos, pero la banca, los proveedores de hosting y la comunidad tica de software libre que dependen de Ubuntu y Debian en producción siguen expuestos, en distinta medida, a cada frente que permanece abierto.

"Uso responsable"
Ganó la votación general de Debian sobre inteligencia artificial, cerrada el 28 de agosto
25 días
Sin que SCTPhantom reciba parche completo en el kernel genérico de Ubuntu
44 días
Sin que RefluXFS reciba parche completo en las LTS de Ubuntu

Relacionadasen el archivo

En esta fechaLinux

Fuentes.