EL/PISUIKA
Ubuntu mueve SCTPhantom tras ocho días congelado mientras Omarchy abre su caja chica Linux 2026-09-04 https://elpisuika.com/linux/2026-09-04.og.png Linux 2026-09
2026-09-04 · LINUX · Edición del 4 de setiembre de 2026
Linux →

Ubuntu mueve SCTPhantom tras ocho días congelado mientras Omarchy abre su caja chica

El rastreador de Canonical actualizó por primera vez desde el 27 de agosto y marca la versión 26.04 como "trabajo en curso"; DHH abrió el patrocinio de Omarchy a cualquiera con niveles desde USD 16; el Omacom Foundation contrató a su primer empleado de tiempo completo, y ocho distribuciones Linux parcharon cerca de 150 CVE en una semana.

01
31 / 50 días
Días que SCTPhantom y RefluXFS llevan sin parche completo en las LTS de Ubuntu al 4 de setiembre
02
USD 16
Nivel de entrada del patrocinio individual que Omarchy abrió a cualquiera, hasta USD 8.192
03
~150 CVE
Vulnerabilidades que ocho distribuciones Linux parcharon en la semana del 27 de agosto al 3 de setiembre
6 historias · 4 de septiembre de 2026 ← volver a portada
01
N.º 01 Seguridad Linux · CVE crítico

El rastreador de Ubuntu mueve SCTPhantom tras ocho días sin cambios

El rastreador de seguridad de Canonical, congelado desde el 27 de agosto, registró este 4 de setiembre que Ubuntu 26.04 pasa a "trabajo en curso" en CVE-2026-64564, mientras RefluXFS suma 50 días sin parche.

El rastreador de seguridad de Canonical, consultado por esta sección la mañana del 4 de setiembre de 2026, actualizó por primera vez en ocho días el estado de CVE-2026-64564 (SCTPhantom): la versión 26.04 LTS pasó de la etiqueta simple "Vulnerable" a "Vulnerable, work in progress" -trabajo en curso-, según ubuntu.com. Las otras seis versiones LTS -24.04, 22.04, 20.04, 18.04, 16.04 y 14.04- se mantienen en "Vulnerable" sin cambios. La falla, con severidad crítica de 9,8 sobre 10 en la escala CVSS v3.1, lleva 31 días sin parche completo en el kernel genérico desde su publicación el 4 de agosto, según la misma fuente. CVE-2026-64600 (RefluXFS), la condición de carrera en XFS documentada originalmente por el equipo de investigación de amenazas de Qualys, llega a 50 días sin corrección completa, con 26.04 y 22.04 en "trabajo en curso" y 24.04, 20.04 y 18.04 todavía en "Vulnerable" simple -sin cambios desde el 27 de agosto, la página de esa CVE en particular no se movió hoy. Es la primera señal de movimiento que esta sección detecta en el estado de SCTPhantom desde que el rastreador quedó congelado hace más de una semana, aunque "trabajo en curso" no equivale a parche disponible: Canonical no ha publicado, en la fuente consultada, una fecha de entrega para el parche completo en ninguna de las siete versiones LTS. El contraste con RefluXFS -que ya mostraba esa misma etiqueta en dos versiones desde el 3 de setiembre y hoy no avanzó- sugiere que Canonical trabaja los dos frentes en paralelo, sin que uno se resuelva antes que el otro. Ni Ubuntu ni The Hacker News, que dio seguimiento original al hallazgo, han confirmado una ventana de entrega para el parche genérico completo. Costa Rica no tiene cifras propias de servidores locales con el módulo SCTP cargado o particiones XFS con reflink, pero cualquier institución o proveedor de hosting tico que use Ubuntu LTS en producción debe mantener la mitigación de Canonical mientras las siete versiones LTS no reciban el parche definitivo.

02
N.º 02 Software libre · Omarchy

DHH abre el patrocinio de Omarchy a todo el mundo

David Heinemeier Hansson (DHH), creador de Omarchy, anunció el 3 de setiembre de 2026 en su cuenta de X que el patrocinio del Omacom Foundation, la fundación que sostiene económicamente al proyecto, queda abierto a cualquier persona a partir de cuatro niveles públicos -USD 16, USD 256, USD 2.048 y USD 8.192-, cada uno con insignia, tarjeta social y fondos de pantalla propios diseñados por OldJobobo, artista residente del proyecto, según Omarchy News. "The foundation is not just for the Oligarchy and the Corporate Patrons. It's for everyone" (La fundación no es solo para la Oligarquía y los Patrocinadores Corporativos. Es para todos, traducción de esta sección), escribió DHH. Hasta ahora, el Omacom Foundation había crecido únicamente por aportes de gran escala: doce Founding Patrons de USD 1 millón cada uno, Distinguished Patrons de USD 100.000 y Distinguished Corporate Patrons de USD 100.000 anuales -entre ellos 1Password y 37signals-, un total que esta sección reportó ayer en USD 13 millones tras la incorporación de cuatro nuevos patrocinadores distinguidos. Abrir la puerta a aportes de USD 16 diversifica la base de financiamiento más allá del círculo de fundadores y empresas que ha dominado los anuncios del proyecto desde agosto, aunque no altera el total ya comprometido por los patrocinadores mayores. Ni el anuncio de DHH ni Omarchy News respondieron, en las fuentes consultadas, a la crítica de calidad de código que Tux Machines planteó el 14 de agosto bajo el titular "Omarchy is Becoming Slopware: A Flopfest" -de la que esta sección dio cuenta el 2 de setiembre-: ampliar la base de patrocinadores no es, por sí mismo, una respuesta a esa objeción técnica. Costa Rica no tiene patrocinadores identificados en el padrón del Omacom Foundation, pero cualquier desarrollador tico puede ahora sumarse desde USD 16, el nivel más bajo que la fundación ha ofrecido hasta la fecha.

The foundation is not just for the Oligarchy and the Corporate Patrons. It's for everyone.

03
N.º 03 Distribuciones Linux · Omarchy

Omacom Foundation contrata a su primer empleado de planta

Omarchy News anunció esta semana la contratación de Krzysztof Wilczyński como primer empleado de tiempo completo del Omacom Foundation, con el encargo de liderar el trabajo del "Omarchy Kernel" en rendimiento, compatibilidad y seguridad. Wilczyński es comantenedor de larga data del subsistema PCI Endpoint del kernel Linux -incluidos el puente de host PCI nativo y sus controladores-, según su propio perfil público en GitHub, y previamente trabajó como ingeniero de sistemas en Kubernetes y tiempos de ejecución de contenedores antes de volcarse de lleno al kernel. Es la primera contratación que el Omacom Foundation confirma desde que se constituyó en agosto, y llega apenas un día después de que la fundación reportara USD 13 millones en compromisos y horas después de que DHH abriera el patrocinio a cualquier persona desde USD 16 -la nota anterior de esta edición-. Hasta ahora, todos los anuncios de la fundación habían sido sobre financiamiento o gobernanza; contratar a un mantenedor de kernel con trayectoria verificable es la primera inversión directa en trabajo técnico remunerado, un dato relevante frente a la crítica de calidad de código que un medio especializado planteó en agosto sin que el proyecto la respondiera con métricas hasta ahora. La información sobre esta contratación proviene únicamente de los canales oficiales de Omarchy, sin cobertura cruzada de medios especializados al cierre de esta edición; el perfil de Wilczyński en GitHub confirma de forma independiente su trabajo en el subsistema PCI del kernel. Costa Rica no tiene mantenedores del kernel Linux identificados en esta cobertura, pero cualquier desarrollador tico de Omarchy se beneficia, en principio, de que el proyecto por fin destine fondos a trabajo de kernel remunerado y no solo a difusión y comunidad.

Hoja de datos
Krzysztof Wilczyński, comantenedor del subsistema PCI Endpoint del kernel Linux, se convierte en el primer trabajador de tiempo completo de la fundación que financia a Omarchy.
  • Krzysztof Wilczyński, primer trabajador de tiempo completo del Omacom FoundationEmpleado
  • Comantenedor del subsistema PCI Endpoint del kernel LinuxEspecialidad
  • Rendimiento, compatibilidad y seguridad del "Omarchy Kernel"Encargo
04
N.º 04 Seguridad Linux · CVE

cat /feed/seguridadlinuxcve.md

Ocho distribuciones Linux parchan cerca de 150 CVE en una semana

El resumen semanal de LinuxSecurity.com, del 27 de agosto al 3 de setiembre, documenta un fallo nuevo de escalamiento de privilegios en Open vSwitch que afecta a la mayoría de las distribuciones empresariales.

> LinuxSecurity.com publicó el 3 de setiembre de 2026 su resumen semanal de seguridad, que contabiliza cerca de 150 CVE parchados por ocho distribuciones Linux entre el 27 de agosto y el 3 de setiembre, repartidos entre navegadores, analizadores de archivos y kernels. El hallazgo más señalado es CVE-2026-64531 -bautizado "OVSwrap" por la firma de análisis Futurum Group-, que permite a un usuario sin privilegios obtener acceso root a través del módulo de kernel de Open vSwitch. Ese módulo viene preinstalado por defecto en la mayoría de las distribuciones Linux empresariales, lo que expone por igual a cualquier servidor que nunca haya usado redes definidas por software, según Futurum Group.

> La Agencia de Ciberseguridad de Singapur (CSA) emitió de forma independiente una alerta propia por una vulnerabilidad de severidad alta en el kernel Linux esa misma semana, sin que su aviso público precise si se trata del mismo fallo que documenta Futurum Group. Por separado, una actualización posterior de Ubuntu corrigió un parche de OpenSSL en la versión 26.04 que había omitido por error la corrección de CVE-2026-75803, y un fallo de alineación de memoria en el componente synproxy de netfilter puede provocar caídas o degradación de rendimiento, según LinuxCompatible. A diferencia de SCTPhantom y RefluXFS -la nota inicial de esta edición-, la mayoría de estos casi 150 CVE ya cuentan con parche disponible en las distribuciones que los reportaron esta semana, según la misma fuente.

> Ni Futurum Group ni la CSA de Singapur han publicado, en las fuentes consultadas, una lista completa de las ocho distribuciones afectadas por OVSwrap. Costa Rica no tiene cifras públicas de bancos o telcos que operen redes definidas por software sobre Open vSwitch, pero cualquier institución tica con infraestructura Linux empresarial debe revisar si el módulo está cargado, aunque nunca haya configurado una red virtual con él.

05
N.º 05 Kernel Linux · Ciclo 7.3

Kroah-Hartman advierte de un ciclo 7.3 "rough" por ruido de IA

Greg Kroah-Hartman, mantenedor de la rama estable de Linux, advirtió esta semana, según recoge Phoronix, que el ciclo de desarrollo de la versión 7.3 será "rough" -áspero, en la traducción de esta sección- por el volumen sostenido de reportes de error y parches generados con asistentes de inteligencia artificial que llegan a los mantenedores del proyecto. Como muestra concreta del problema, Phoronix documentó que los cambios del subsistema EDAC (Error Detection and Correction) quedaron fuera por error de la solicitud de incorporación ("pull request") enviada al cierre de la ventana de fusión de 7.3, y debieron integrarse por separado la noche del lunes siguiente. La advertencia conecta con lo que esta sección reportó ayer: la misma fuente citó una diapositiva de Kroah-Hartman en la que el conteo de CVE por versión del kernel superó las 1.500 en Linux 7.2 y podría rebasar las 2.000 en la 7.3, un fenómeno que Tom's Hardware y Security Boulevard atribuyen al mismo origen -herramientas de IA que escanean de forma sistemática los más de 40 millones de líneas de código del proyecto-. El incidente del EDAC ilustra en términos operativos, no solo estadísticos, el mismo problema: parches que se pierden o llegan tarde en medio de un volumen de contribuciones que los propios mantenedores describen como desbordante. Ninguna de las fuentes consultadas precisa cuántos parches adicionales podrían quedar fuera de la segunda candidata, prevista para el 6 de setiembre, antes del lanzamiento estable calculado para el 18 de octubre. Costa Rica no tiene mantenedores del kernel identificados en esta cobertura, pero cualquier empresa tica que dependa de Linux en producción hereda igual los riesgos de un ciclo de desarrollo bajo presión, sin importar dónde se resuelvan los parches perdidos.

06
N.º 06 Día · Cierre

Linux cierra el día con Omarchy abierto a todos los públicos

El 4 de setiembre cerró con Ubuntu moviendo por fin el estado de SCTPhantom, DHH abriendo el patrocinio de Omarchy desde USD 16, y ocho distribuciones parchando cerca de 150 CVE en una semana.

El viernes 4 de setiembre de 2026 confirmó el primer movimiento en ocho días del rastreador de seguridad de Canonical: la versión 26.04 de Ubuntu pasó a "trabajo en curso" en CVE-2026-64564 (SCTPhantom), que llega a 31 días sin parche completo, mientras RefluXFS suma 50 días sin corrección. En Omarchy, David Heinemeier Hansson abrió el patrocinio del Omacom Foundation a cualquier persona con cuatro niveles desde USD 16 hasta USD 8.192, y la fundación confirmó la contratación de Krzysztof Wilczyński, comantenedor del subsistema PCI Endpoint del kernel, como su primer empleado de tiempo completo. En seguridad general, ocho distribuciones Linux parcharon cerca de 150 CVE durante la semana, incluido un fallo de escalamiento de privilegios en Open vSwitch que afecta a la mayoría de las distribuciones empresariales, mientras Greg Kroah-Hartman advirtió que el ciclo de Linux 7.3 será "áspero" por el ruido sostenido de reportes generados con inteligencia artificial. El contraste del día quedó entre un Omarchy que multiplica financiamiento, personal técnico y ahora una base de patrocinio abierta a cualquiera, y un ecosistema Linux más amplio que todavía arrastra dos fallas críticas sin parche completo en Ubuntu y un volumen de vulnerabilidades que sus mantenedores describen como difícil de procesar a tiempo. Esta sección seguirá el rastreador de Canonical hasta que SCTPhantom y RefluXFS reciban parche completo en el kernel genérico, la segunda candidata de Linux 7.3 prevista para el 6 de setiembre, y los canales oficiales de Omarchy en busca de una respuesta directa a la crítica de calidad de código planteada en agosto. Costa Rica no participa directamente en ninguno de estos procesos, pero la banca, los proveedores de hosting y la comunidad tica de software libre que dependen de Ubuntu y de distribuciones basadas en Arch siguen expuestos, en distinta medida, a cada frente que permanece abierto.

31 / 50 días
Días que SCTPhantom y RefluXFS llevan sin parche completo en las LTS de Ubuntu
USD 16-8.192
Rango de los cuatro niveles de patrocinio individual que Omarchy abrió a cualquiera
~150 CVE
Vulnerabilidades parchadas por ocho distribuciones Linux en la semana, según LinuxSecurity.com

Relacionadasen el archivo

En esta fechaLinux

Fuentes.