EL/PISUIKA
RefluXFS llega a 51 días sin parche mientras Omarchy enfrenta su primera controversia por financiamiento Linux 2026-09-05 https://elpisuika.com/linux/2026-09-05.og.png Linux 2026-09
2026-09-05 · LINUX · Edición del 5 de setiembre de 2026
Linux →

RefluXFS llega a 51 días sin parche mientras Omarchy enfrenta su primera controversia por financiamiento

El rastreador de Canonical no mueve el estado de RefluXFS desde el 27 de agosto, aunque el parche circula en el kernel genérico desde julio en cuatro ramas estables; LinuxCVETracker.com contabiliza 5.060 CVE del kernel en 2026, y 1Password enfrenta críticas de usuarios por su aporte al Omacom Foundation.

01
51 días
Días que RefluXFS (CVE-2026-64600) lleva sin parche completo en las LTS de Ubuntu, sin cambios desde el 27 de agosto
02
5.060 CVE
Vulnerabilidades del kernel Linux registradas en 2026, según LinuxCVETracker.com, con 414 de severidad crítica
03
USD 300.000
Aporte de 1Password al Omacom Foundation que generó críticas de usuarios, según ua.news
7 historias · 5 de septiembre de 2026 ← volver a portada
01
N.º 01 Seguridad Linux · CVE crítico

RefluXFS suma 51 días sin parche completo en Ubuntu LTS

El rastreador de seguridad de Canonical, sin cambios en CVE-2026-64600 desde el 27 de agosto, confirmó esta mañana que RefluXFS llega a 51 días sin corrección completa en las siete versiones LTS de Ubuntu.

El rastreador de seguridad de Canonical, consultado por esta sección la mañana del 5 de setiembre de 2026, mantiene sin cambios desde el 27 de agosto el estado de CVE-2026-64600 (RefluXFS): las versiones 26.04 y 22.04 de Ubuntu siguen en "Vulnerable, work in progress" -trabajo en curso-, mientras 24.04, 20.04 y 18.04 permanecen en "Vulnerable" simple y 16.04 y 14.04 figuran como "No afectadas", según ubuntu.com. Son nueve días consecutivos sin ninguna actualización visible en la página de esa falla, que llega así a 51 días sin parche completo en el kernel genérico. CVE-2026-64564 (SCTPhantom), la otra falla crítica que esta sección sigue en paralelo, sí registró movimiento el 4 de setiembre -26.04 pasó a "trabajo en curso"-, pero la página no cambió hoy: las otras seis versiones LTS continúan en "Vulnerable", y la falla llega a 32 días sin corrección completa. El contraste entre ambas fallas ilustra un patrón que esta sección viene documentando desde finales de agosto: Canonical mueve el estado de sus rastreadores de forma desigual, sin que una actualización en una CVE implique avance en la otra. RefluXFS, la condición de carrera en XFS documentada originalmente por el equipo de investigación de amenazas de Qualys, es una escalada de privilegios local con severidad crítica que afecta a cualquier sistema con particiones XFS y la función reflink habilitada, una configuración común en servidores de archivos y contenedores. Canonical no ha publicado, en las fuentes consultadas, una fecha de entrega para el parche completo de ninguna de las dos fallas en las siete versiones LTS. Costa Rica no tiene cifras propias de servidores locales con particiones XFS con reflink habilitado, pero cualquier institución o proveedor de hosting tico que use Ubuntu LTS en producción debe mantener las mitigaciones publicadas por Canonical mientras el rastreador no muestre parche completo.

02
N.º 02 Kernel Linux · Parches

Cuatro ramas estables del kernel ya corrigen SCTPhantom desde julio

El parche de CVE-2026-64564 (SCTPhantom) -un error de uso después de liberación ("use-after-free") en el manejo de solicitudes DEL-IP sobre transportes SCTP durante fragmentos ASCONF- ya está integrado en las ramas estables 6.6.148, 6.12.101, 6.18.42 y 7.1.6 del kernel Linux, según el aviso técnico publicado en la lista de correo oss-sec el 22 de julio de 2026. La falla, calificada como escalada de privilegios local y fuga de contenedor, fue reportada originalmente por el equipo de investigación de amenazas Zhuque Lab de Tencent, de acuerdo con la cobertura de Linuxiac. CIQ, la firma de soporte comercial de Rocky Linux, y CloudLinux confirman en sus respectivas guías de mitigación que el fix upstream circula desde julio, semanas antes de que Ubuntu empezara a mover el estado de la falla en su rastreador. El dato complica la lectura de que "no existe parche" para SCTPhantom: el trabajo de corrección ya lo hizo el proyecto del kernel hace más de un mes; lo que falta es que Canonical lo traslade a las siete versiones LTS de Ubuntu, la nota anterior de esta edición. Es una distinción relevante para cualquier administrador de sistemas: quien compile su propio kernel o use una distribución que siga de cerca las ramas estables -Rocky Linux, CloudLinux, o cualquier derivado que aplique el parche por su cuenta- ya no está expuesto, mientras que depender de la política de backporting de Ubuntu implica seguir esperando. Ni CIQ ni CloudLinux precisan, en las fuentes consultadas, si otras distribuciones basadas en el kernel genérico -Debian, Fedora, openSUSE- ya aplicaron el mismo parche. Costa Rica no tiene cifras públicas de administradores de sistemas que compilen su propio kernel, pero cualquier equipo técnico tico con la capacidad de aplicar el parche upstream directamente puede cerrar la exposición sin esperar a Canonical.

Hoja de datos
Mientras el rastreador de Ubuntu sigue marcando a SCTPhantom como vulnerable en seis de sus siete versiones LTS, el propio proyecto del kernel ya integró el parche en cuatro ramas estables desde antes de agosto.
  • Rama estable con el parche de SCTPhantom6.6.148
  • Rama estable con el parche de SCTPhantom6.12.101
  • Rama estable con el parche de SCTPhantom6.18.42
  • Rama estable con el parche de SCTPhantom7.1.6
03
N.º 03 Seguridad Linux · Estadísticas

Linux suma 5.060 CVE registrados en lo que va de 2026

El sitio especializado LinuxCVETracker.com contabilizaba, al momento de esta consulta, 5.060 vulnerabilidades del kernel Linux publicadas en lo que va de 2026, de las cuales 414 tienen severidad crítica y 2.087 severidad alta; otras 1.033 esperan todavía calificación de gravedad por parte del NVD (National Vulnerability Database) estadounidense, según la misma fuente. Agosto fue el mes más activo del año, con 1.651 CVE -un 33% del total acumulado-, frente a apenas 178 en marzo, el mes más bajo. De mantenerse el ritmo actual, 2026 superaría los 5.681 CVE que el kernel acumuló en todo 2025, con una proyección de LinuxCVETracker.com de cerca de 7.600 para el cierre del año. La cifra confirma en términos numéricos lo que Greg Kroah-Hartman, mantenedor de la rama estable de Linux, viene advirtiendo desde la semana pasada -esta sección lo reportó ayer-: un volumen de reportes impulsado por herramientas de inteligencia artificial que escanean de forma sistemática el código del kernel, que los propios mantenedores describen como difícil de procesar a tiempo. La información de este conteo proviene únicamente de LinuxCVETracker.com, sin que otro medio especializado consultado por esta sección publique una cifra propia de contraste al cierre de esta edición. Costa Rica no tiene mantenedores del kernel identificados en esta cobertura, pero cualquier empresa tica que dependa de Linux en producción hereda el mismo volumen de parches por aplicar, sin importar quién los descubra.

5.060
CVE del kernel Linux publicados en 2026, según LinuxCVETracker.com
04
N.º 04 Omarchy · Controversia

1Password enfrenta críticas de usuarios por financiar a Omarchy

1Password, la empresa de gestión de contraseñas que en agosto se sumó como "Distinguished Corporate Patron" del Omacom Foundation -la fundación que sostiene económicamente a Omarchy-, enfrenta críticas de una parte de su propia base de usuarios por ese respaldo financiero, según reportó el medio ua.news. El reporte cifra el aporte de 1Password en USD 300.000, una cifra que no coincide con los USD 100.000 anuales que Omarchy News había atribuido a cada "Distinguished Corporate Patron" -entre ellos 1Password y 37signals- cuando esta sección cubrió esa incorporación la semana pasada; ninguna de las dos fuentes aclara la discrepancia. La controversia no es la primera que rodea al financiamiento de Omarchy: Tux Machines había cuestionado en agosto la calidad del código del proyecto bajo el título "Omarchy is Becoming Slopware", una crítica que ni DHH ni el Omacom Foundation han respondido con métricas hasta la fecha, según esta cobertura viene documentando. Que ahora el cuestionamiento se dirija hacia uno de los patrocinadores corporativos -y no solo hacia el proyecto- añade una segunda línea de disenso: usuarios de un producto de seguridad cuestionando en qué gasta la empresa el dinero que administra su confianza, más allá de la calidad técnica de Omarchy. Ni 1Password ni el Omacom Foundation han respondido públicamente, en las fuentes consultadas, a la crítica recogida por ua.news, y la información sobre el reclamo de los usuarios proviene de ese único reporte, sin cobertura cruzada de otro medio especializado al cierre de esta edición. Costa Rica no tiene cifras de usuarios ticos de 1Password ni de Omarchy, pero cualquier suscriptor tico del gestor de contraseñas queda expuesto, en principio, al mismo debate sobre cómo la empresa destina fondos corporativos.

Leer más ua.news Tech Times
05
N.º 05 Omarchy · Seguridad

Omarchy parcha inyección de comandos en su versión 4.0.2

Omarchy publicó el 31 de agosto de 2026 la versión 4.0.2, un lanzamiento de seguridad que corrige fallas de inyección de comandos en shell, endurece la configuración de SSH y refuerza la seguridad del demonio de impresión CUPS, según las notas de versión publicadas en el repositorio oficial de GitHub. Las notas describen el paquete como "un conjunto adicional de correcciones de seguridad validadas y examinadas por el equipo de seguridad de Omarchy" (traducción de esta sección). Es la segunda actualización de seguridad en una semana: la versión 4.0.1, del 25 de agosto, ya había corregido fallas que permitían a los temas visuales ejecutar código arbitrario y un problema de arranque de máquinas virtuales Windows. El ritmo de parches -dos lanzamientos de seguridad en seis días, sobre una base de código que Tux Machines cuestionó en agosto por su calidad, la controversia de la nota anterior de esta edición- ofrece una señal concreta en sentido contrario a esa crítica: el equipo de seguridad del proyecto sí está encontrando y corrigiendo fallas de inyección de comandos y configuración insegura. Ninguna de las dos versiones, sin embargo, precisa si las fallas fueron reportadas por investigadores externos o detectadas internamente, un dato que permitiría evaluar mejor la madurez del proceso de seguridad del proyecto. La información sobre esta versión proviene únicamente del repositorio oficial de GitHub, sin cobertura cruzada de medios especializados al cierre de esta edición. Costa Rica no tiene cifras de instalaciones de Omarchy en el país, pero cualquier desarrollador tico que use la distribución debe actualizar a la versión 4.0.2 para cerrar las fallas de inyección de comandos y SSH que corrige este lanzamiento.

El lanzamiento del 31 de agosto corrige fallas de inyección de comandos en shell, endurece la configuración SSH y refuerza la seguridad del subsistema de impresión CUPS, según las notas publicadas en GitHub.

06
N.º 06 Kernel Linux · Ciclo 7.3

Linux 7.3 roza 41 millones de líneas antes de su segunda candidata

La primera candidata a lanzamiento de Linux 7.3, publicada el 30 de agosto, añadió cerca de 560.000 líneas sobre la versión 7.2, mientras Linus Torvalds atribuye el crecimiento en parte a herramientas de inteligencia artificial.

Linus Torvalds publicó el 30 de agosto de 2026 la primera candidata a lanzamiento ("release candidate") de Linux 7.3, con lo que cerró la ventana de fusión de dos semanas y llevó el tamaño del kernel a cerca de 40,98 millones de líneas de código, unas 560.000 líneas más que las 40,42 millones de la versión 7.2, según reportaron Open Source For You y OSTechNix. Torvalds atribuyó parte de ese crecimiento al uso creciente de herramientas de inteligencia artificial para encontrar y corregir errores de forma automatizada, de acuerdo con la cobertura de 9to5Linux. La segunda candidata está prevista para el 6 de setiembre. El dato conecta directamente con la advertencia que Greg Kroah-Hartman hizo esta semana sobre un ciclo 7.3 "áspero" por el volumen de reportes generados con inteligencia artificial -la nota que esta sección publicó ayer-, y con el conteo de casi 5.060 CVE del kernel en lo que va de 2026 reportado más arriba en esta misma edición: un kernel que crece más rápido en líneas de código también genera más superficie para que las herramientas automatizadas encuentren fallas, aunque ninguna de las fuentes consultadas establece una relación causal directa entre el tamaño del código y el número de vulnerabilidades reportadas. El lanzamiento estable de Linux 7.3 está calculado para mediados o finales de octubre -el 18 o el 25, según las proyecciones de calendario habituales del proyecto-, sin que Torvalds haya confirmado una fecha exacta en las fuentes consultadas. Costa Rica no tiene mantenedores del kernel identificados en esta cobertura, pero cualquier empresa tica que despliegue Linux en producción actualizará, tarde o temprano, a una versión que ya arrastra el mismo debate sobre volumen de parches que esta edición documenta en sus otras notas.

07
N.º 07 Día · Cierre

Linux cierra el día entre RefluXFS congelado y Omarchy bajo crítica

El 5 de setiembre cerró con RefluXFS en 51 días sin parche en Ubuntu, el kernel 7.3 acercándose a 41 millones de líneas, y Omarchy sumando su primera controversia pública por el financiamiento de 1Password.

El viernes 5 de setiembre de 2026 confirmó que RefluXFS (CVE-2026-64600) llega a 51 días sin parche completo en las LTS de Ubuntu, sin cambios en el rastreador de Canonical desde el 27 de agosto, mientras SCTPhantom (CVE-2026-64564) suma 32 días con apenas una versión en "trabajo en curso". En paralelo, esta sección documentó que el parche de SCTPhantom ya circula desde julio en cuatro ramas estables del kernel, según CIQ y CloudLinux -el retraso es específicamente de Canonical, no del proyecto del kernel-. LinuxCVETracker.com contabilizó 5.060 CVE del kernel en lo que va de 2026, con una proyección de 7.600 al cierre del año, y Linux 7.3-rc1 llevó el tamaño del kernel a cerca de 40,98 millones de líneas antes de su segunda candidata, prevista para el 6 de setiembre. En Omarchy, la versión 4.0.2 corrigió fallas de inyección de comandos y SSH, mientras 1Password enfrentó críticas de sus propios usuarios, según ua.news, por su aporte financiero al Omacom Foundation. El contraste del día quedó entre un ecosistema Linux que sigue acumulando vulnerabilidades más rápido de lo que sus mantenedores pueden procesar -la cifra de casi 5.060 CVE en el año lo confirma- y un Omarchy que, por primera vez desde que esta sección sigue su arco de financiamiento, recibe una crítica dirigida no al proyecto sino a uno de sus patrocinadores corporativos. Esta sección seguirá el rastreador de Canonical hasta que RefluXFS y SCTPhantom reciban parche completo en las siete LTS de Ubuntu, la segunda candidata de Linux 7.3 del 6 de setiembre, y los canales de Omarchy y 1Password en busca de una respuesta a la crítica recogida por ua.news. Costa Rica no participa directamente en ninguno de estos procesos, pero la banca, los proveedores de hosting y la comunidad tica de software libre que dependen de Ubuntu y de distribuciones basadas en Arch siguen expuestos, en distinta medida, a cada frente que permanece abierto.

51 días
Días que RefluXFS lleva sin parche completo en las LTS de Ubuntu
5.060 CVE
Vulnerabilidades del kernel Linux en 2026, según LinuxCVETracker.com
USD 300.000
Aporte de 1Password a Omarchy que generó críticas de usuarios, según ua.news

Relacionadasen el archivo

En esta fechaLinux

Fuentes.