El rastreador de Canonical completa un tercer día sin movimiento en RefluXFS y SCTPhantom, con 53 y 34 días sin parche completo respectivamente; la segunda candidata de Linux 7.3 integra 1.984 commits de 694 colaboradores, y el Omacom Foundation suma a Meta, Anthropic, OpenAI y Fireworks como patrocinadores en créditos de IA, además de abrir su membresía a cualquier persona desde USD 16.
La segunda candidata a lanzamiento, publicada el 6 de setiembre, incorpora casi 2.000 cambios de nueve árboles de subsistemas, con un volumen de parches que Linus Torvalds calificó de inusualmente alto para una segunda candidata.
Linus Torvalds publicó el 6 de setiembre de 2026 la segunda candidata a lanzamiento de Linux 7.3 (v7.3-rc2), según confirma la página de etiquetas del repositorio oficial en GitHub. La versión suma 1.984 commits de 694 colaboradores distintos, extraídos de nueve árboles de subsistemas, según reportaron Neowin y Techzine. El volumen de cambios se concentra en la corrección de regresiones del reciente cambio a una sola cola de ejecución ("single-runqueue") del planificador, el endurecimiento del verificador de BPF con 86 commits adicionales, y parches de seguridad en los controladores USB y "staging", de acuerdo con la cobertura de Linuxcompatible. Torvalds calificó el volumen como inusualmente alto para una segunda candidata -etapa del ciclo que normalmente trae menos cambios que la primera- y, según Techzine, bromeó atribuyendo el ritmo a la inteligencia artificial. La broma llega días después de que Greg Kroah-Hartman, mantenedor de la rama estable del kernel, advirtiera que el ciclo 7.3 sería "áspero" por el volumen de reportes generados con herramientas de IA, la advertencia que esta sección documentó la semana pasada. Entre los cambios de esta candidata figuran ajustes en el manejo de NTFS y XFS -el mismo subsistema de archivos donde vive RefluXFS, la falla crítica que esta sección sigue desde julio-, además de actualizaciones en los controladores gráficos AMD DRM y Nouveau y correcciones de seguridad de memoria en el servidor SMB ksmbd. El lanzamiento estable de Linux 7.3 sigue calculado para mediados o finales de octubre, sin que Torvalds haya confirmado una fecha exacta en las fuentes consultadas. Costa Rica no tiene mantenedores del kernel identificados en esta cobertura, pero cualquier empresa tica que despliegue Linux en producción -desde bancos hasta proveedores de hosting- eventualmente actualizará a una versión que ya carga el mismo debate sobre volumen de parches impulsados por IA que esta sección viene documentando desde agosto.
El rastreador de seguridad de Canonical, consultado por esta sección la mañana del 7 de setiembre de 2026, no muestra cambios en CVE-2026-64600 (RefluXFS) desde el 27 de agosto ni en CVE-2026-64564 (SCTPhantom) desde el 4 de setiembre, según ubuntu.com. Es el tercer día consecutivo sin movimiento visible en ninguno de los dos rastreadores: RefluXFS llega a 53 días sin parche completo en las siete versiones LTS de Ubuntu, con 18.04, 20.04 y 24.04 en "Vulnerable" simple y 22.04 y 26.04 en "Vulnerable, work in progress" -trabajo en curso-; SCTPhantom suma 34 días, con seis versiones LTS todavía en "Vulnerable" simple y solo 26.04 en trabajo en curso. Documentación técnica de TuxCare y de la firma de investigación Corgea, revisada por esta sección, complica la lectura de que Canonical no tiene con qué trabajar: el parche upstream de RefluXFS -el commit 2f4acd0, que resamplea el mapeo de datos de XFS tras ciclar el ILOCK- se integró en el kernel genérico el 16 de julio de 2026, seis días antes de que Qualys hiciera pública la falla el 22 de julio. La falla misma, según ambas firmas, existió sin detectar desde la versión 4.11 del kernel, publicada en abril de 2017: casi nueve años de exposición en cualquier sistema con XFS y reflink habilitado. Que el parche esté disponible desde antes de la divulgación pública refuerza el patrón que esta sección documentó con SCTPhantom a inicios de setiembre: el cuello de botella no es la ausencia de corrección en el proyecto del kernel, sino el ritmo de backporting de Canonical hacia las siete ramas LTS de Ubuntu. Ni Canonical ni Ubuntu han publicado, en las fuentes consultadas, una fecha de entrega para el parche completo de ninguna de las dos fallas. Costa Rica no tiene cifras propias de servidores locales con particiones XFS con reflink habilitado o con el módulo SCTP cargado, pero cualquier institución o proveedor de hosting tico que use Ubuntu LTS en producción debe mantener las mitigaciones publicadas por Canonical mientras ninguno de los dos rastreadores muestre parche completo.
cat /feed/seguridadlinuxmitigacin.md
Con SCTPhantom todavía sin corrección completa en las siete LTS de Ubuntu, la propia guía de Canonical y las firmas CIQ y CloudLinux recomiendan deshabilitar el módulo del protocolo si el sistema no lo necesita.
> La página de seguridad de Canonical para CVE-2026-64564 (SCTPhantom) recomienda, mientras no exista parche completo en las siete versiones LTS de Ubuntu, deshabilitar el módulo del kernel que carga el protocolo SCTP en cualquier sistema que no lo requiera, con el comando `install sctp /bin/false | sudo tee /etc/modprobe.d/disable-sctp.conf`, según ubuntu.com. La firma CIQ, que da soporte comercial a Rocky Linux, y CloudLinux publican guías equivalentes para sus propias distribuciones, con la advertencia de que la mitigación bloquea cualquier aplicación que sí dependa de SCTP -telefonía sobre IP y algunos clústeres de telecomunicaciones, entre los usos más comunes-.
> La recomendación confirma que, a 34 días de la divulgación pública, la primera línea de defensa contra SCTPhantom sigue siendo una mitigación manual y no el parche del sistema operativo: la falla, un uso después de liberación en el manejo de solicitudes DEL-IP sobre transportes SCTP, permite a un usuario local sin privilegios obtener acceso root y, en entornos con contenedores, escapar hacia el sistema anfitrión, según documentó originalmente el equipo Zhuque Lab de Tencent. Cualquier administrador que no pueda deshabilitar SCTP -por depender de él en producción- queda sin alternativa más allá de esperar el parche completo de Canonical o migrar a una distribución que ya aplicó el fix upstream desde julio.
> Costa Rica no tiene cifras públicas de servidores locales con el módulo SCTP cargado, pero cualquier equipo técnico tico que administre Ubuntu LTS en producción puede aplicar esta mitigación hoy mismo, sin esperar a que el rastreador de Canonical muestre movimiento.
El Omacom Foundation, la fundación que sostiene económicamente a Omarchy, sumó a Meta Superintelligence Labs como su primer "Founding Token Patron" -patrocinador fundador en créditos- con un aporte de USD 1,5 millones en créditos de uso de sus modelos de inteligencia artificial, y no en efectivo, según confirmó Omarchy News. El mismo 3 de setiembre de 2026, Anthropic, OpenAI y Fireworks se sumaron como "Distinguished Token Patrons" -patrocinadores distinguidos en créditos- con USD 150.000 cada una, de acuerdo con la misma fuente. "It's hard to keep up with all the insane announcements we're dropping for the Omacom Foundation. And there are many, many more to come" (Es difícil mantener el ritmo de todos los anuncios descabellados que estamos haciendo para el Omacom Foundation. Y vienen muchos, muchos más, traducción de esta sección), escribió David Heinemeier Hansson en X. Omarchy News precisó que todo lo recaudado en 2026 se ejecutará en un plazo de tres años, lo que proyecta presupuestos anuales superiores a los USD 4 millones para 2027, 2028 y 2029. La cifra se suma a un ritmo de crecimiento que Tech Times ya había cifrado en USD 12,6 millones comprometidos al 31 de agosto, con 1Password y 37signals entre los primeros patrocinadores corporativos; que ahora los cuatro nuevos patrocinadores sean firmas de inteligencia artificial -y que paguen en créditos de cómputo, no en dólares- marca un giro distinto en el modelo de financiamiento respecto a los patrocinios en efectivo de agosto. La información sobre los montos y las fechas de esta ronda proviene únicamente de los canales oficiales de Omarchy -Omarchy News y la cuenta de X de Heinemeier Hansson-, sin verificación independiente de otro medio especializado al cierre de esta edición. Costa Rica no tiene cifras de desarrolladores ticos que usen créditos de Meta, Anthropic, OpenAI o Fireworks en sus flujos de trabajo con Omarchy, pero cualquier usuario tico de la distribución se beneficia, en principio, del mismo presupuesto de mantenimiento que estos aportes financian.
El Omacom Foundation anunció el 3 de setiembre de 2026 que la membresía de patrocinio -hasta entonces limitada a patrocinadores corporativos y grandes donantes- se abre a cualquier persona, en cuatro niveles de USD 16, USD 256, USD 2.048 y USD 8.192, según Omarchy News. "The foundation is not just for the Oligarchy and the Corporate Patrons. It's for everyone. Anyone who can get behind beautiful, fun & agentic Linux" (La fundación no es solo para la Oligarquía y los Patrocinadores Corporativos. Es para todos. Para cualquiera que apoye un Linux hermoso, divertido y agéntico, traducción de esta sección), escribió David Heinemeier Hansson en X. Cada nivel entrega una credencial digital, una insignia, una tarjeta social y fondos de pantalla diseñados por el artista residente del proyecto, de acuerdo con la misma fuente. La apertura llega en la misma semana en que esta sección documentó que 1Password, uno de los patrocinadores corporativos originales, enfrentaba lecturas divididas de su propia directiva sobre su aporte de USD 300.000 al Omacom Foundation, según reportó The Verge. Sumar miles de patrocinadores individuales de USD 16 diluye, en los hechos, el peso relativo de cualquier patrocinador corporativo cuestionado y amplía la base de legitimidad del proyecto más allá de un puñado de empresas con intereses propios -aunque ni Omarchy News ni Heinemeier Hansson presentaron la apertura en esos términos, sino como una extensión natural de la misión del proyecto. La información sobre esta apertura proviene únicamente de los canales oficiales de Omarchy, sin cobertura cruzada de otro medio especializado al cierre de esta edición. Costa Rica no tiene cifras de patrocinadores ticos del Omacom Foundation, pero cualquier desarrollador tico interesado en Omarchy puede ahora sumarse como patrocinador individual desde USD 16, sin depender de un patrocinio corporativo.
— Hasta ahora reservado a patrocinadores corporativos y grandes donantes, el fondo que sostiene a Omarchy anunció el 3 de setiembre cuatro niveles de membresía individual, la semana en que uno de sus patrocinadores, 1Password, seguía lidiando con el disenso interno por su aporte.
El resumen semanal de Linuxiac, publicado el 6 de setiembre de 2026 y correspondiente a la semana 36 del año (31 de agosto al 6 de setiembre), reúne una tanda de lanzamientos del ecosistema de código abierto: Firefox 155 y Thunderbird 155, la nueva versión 4.0 del editor de audio Audacity, la vista previa pública de Amazon Linux 2027, la versión 13.1 de Linux From Scratch con actualizaciones mayores de su cadena de herramientas de compilación, y el hito "Current Milestone 2026" de Zenwalk, la distribución basada en Slackware, publicado con el kernel Linux 7.1, según la misma fuente. La combinación ilustra el ritmo habitual de la primera semana de setiembre en el calendario de lanzamientos de software libre -navegador, cliente de correo y herramienta de audio de Mozilla y la Fundación Audacity por un lado, distribuciones de nicho como Zenwalk y Linux From Scratch por otro-, sin que ninguno de los lanzamientos individuales alcance, por sí solo, el peso noticioso de los frentes que esta sección sigue día a día: el ciclo del kernel 7.3, las fallas RefluXFS y SCTPhantom, o el crecimiento de Omarchy. La información de este resumen proviene únicamente de Linuxiac, sin que esta sección haya podido contrastar cada lanzamiento individual contra el anuncio oficial de cada proyecto al cierre de esta edición. Costa Rica no tiene cifras propias de adopción de ninguno de estos lanzamientos, pero cualquier usuario tico de Firefox, Thunderbird o Audacity en Linux recibirá las actualizaciones a través de su gestor de paquetes habitual en los próximos días.
El 7 de setiembre cerró con Linux 7.3-rc2 sumando casi 2.000 commits, RefluXFS y SCTPhantom completando un tercer día sin movimiento en Ubuntu, y Omarchy incorporando a Meta, Anthropic, OpenAI y Fireworks como nuevos patrocinadores.
El lunes 7 de setiembre de 2026 confirmó que Linux 7.3-rc2, publicado el 6 de setiembre, suma 1.984 commits de 694 colaboradores en la segunda candidata del ciclo, con Torvalds atribuyendo en broma el volumen a la inteligencia artificial mientras Greg Kroah-Hartman sigue advirtiendo sobre un ciclo "áspero". En paralelo, RefluXFS y SCTPhantom completaron el tercer día consecutivo sin movimiento en el rastreador de Canonical -53 y 34 días sin parche completo en las siete LTS de Ubuntu, respectivamente-, aunque nueva documentación de TuxCare y Corgea confirma que el parche upstream de RefluXFS existe desde el 16 de julio, antes incluso de la divulgación pública de la falla. En Omarchy, el Omacom Foundation sumó a Meta Superintelligence Labs, Anthropic, OpenAI y Fireworks como patrocinadores en créditos de IA, y abrió la membresía de patrocinio a cualquier persona desde USD 16. El contraste del día repite un patrón que esta sección viene documentando desde agosto: un ecosistema Linux que crece y se institucionaliza -un kernel cada vez más grande, un Omarchy cada vez mejor financiado y con gobernanza más formal- mientras dos fallas críticas de escalada de privilegios siguen sin corrección completa en la distribución más usada en servidores. La diferencia, cada vez más documentada, es que el cuello de botella no está en el proyecto del kernel sino en el ritmo de Canonical para trasladar parches ya existentes hacia sus siete versiones LTS. Esta sección seguirá el rastreador de Canonical hasta que RefluXFS y SCTPhantom reciban parche completo, el lanzamiento estable de Linux 7.3 calculado para octubre, y los nuevos patrocinios del Omacom Foundation en busca de una primera cifra concreta de cómo esos créditos de IA se traducen en trabajo de mantenimiento sobre Omarchy. Costa Rica no participa directamente en ninguno de estos procesos, pero la banca, los proveedores de hosting y la comunidad tica de software libre que dependen de Ubuntu y de distribuciones basadas en Arch siguen expuestos, en distinta medida, a cada frente que permanece abierto.