La avalancha de CVE impulsa a Ubuntu hacia un ciclo de lanzamientos semanales

Canonical está acelerando el ritmo de lanzamientos del kernel de Ubuntu a uno por semana para hacer frente al aumento masivo de vulnerabilidades. Esta decisión responde en parte al auge de la búsqueda de errores asistida por inteligencia artificial.

La avalancha de CVE impulsa a Ubuntu hacia un ciclo de lanzamientos semanales

Canonical está acelerando los lanzamientos del kernel de Ubuntu a uno por semana, ya que la búsqueda de errores asistida por IA está abrumando a los defensores con una montaña cada vez mayor de CVE.

Cambio en el ciclo de lanzamientos

El fabricante de Ubuntu está reformulando la forma en que distribuye las Actualizaciones de Lanzamiento Estable (SRU) del kernel, sustituyendo sus ciclos actuales de cuatro semanas para lanzamientos regulares y dos semanas para seguridad por ciclos superpuestos de dos semanas que impulsarán un lanzamiento de kernel cada semana.

Canonical afirma que el cambio es necesario debido a que el número de vulnerabilidades reportadas ha explotado, y la IA merece parte del crédito —o de la culpa, dependiendo de en qué lado de la cola de parches te encuentres.

«Los modelos de lenguaje de gran tamaño (LLM) y los agentes de IA especializados han transformado el descubrimiento de errores de un proceso manual y que consume mucho tiempo en un motor altamente automatizado», declaró Canonical el miércoles.

Factores que impulsan la cantidad de CVE

La IA no es la única responsable de la avalancha de CVE. La comunidad del kernel Linux upstream se convirtió en una Autoridad de Numeración de CVE en 2024 y comenzó a asignar identificadores a miles de errores basándose en la premisa de que casi cualquier fallo del kernel que afecte a un sistema en funcionamiento podría tener implicaciones de seguridad.\n Al combinar ambos factores, los proveedores de Linux tienen muchas más CVE con las que lidiar. Canonical afirma que el retraso resultante requiere lanzamientos más rápidos para reducir la ventana de tiempo entre que las vulnerabilidades se hacen públicas y los kernels parcheados llegan a los usuarios.

El nuevo proceso de implementación

Bajo el nuevo sistema, cada ciclo de SRU dura dos semanas, pero comienza uno nuevo cada semana. La primera semana se dedica a integrar parches, preparar y construir paquetes de kernel, y realizar comprobaciones básicas para asegurarse de que nada falle. Al final de esa etapa, se publican candidatos de lanzamiento en el repositorio -proposed de Ubuntu.

La segunda semana está reservada para las tareas más pesadas, incluyendo la certificación de hardware, la integración en la distribución y las pruebas de regresión. Una vez finalizado, el kernel se lanza. Debido a que el siguiente ciclo comienza mientras estas pruebas están en curso, Canonical puede publicar otro kernel la semana siguiente.

Opciones para administradores críticos

Para los administradores que consideren que incluso este ritmo es demasiado pausado, existe una ruta más rápida. Las organizaciones especialmente sensibles a los retrasos en el parcheado pueden tomar candidatos de lanzamiento del repositorio -proposed después de la primera semana y ejecutar sus propias pruebas de aceptación. Canonical deja claro el compromiso: esos usuarios obtienen acceso a las correcciones antes, pero antes de que la empresa haya finalizado sus exhaustivas pruebas de certificación.\n Esto puede hacer que las correcciones de CVE del kernel estén disponibles en una semana, siempre que los clientes estén dispuestos a realizar parte de las pruebas por sí mismos.

Medidas de mitigación y seguridad

Canonical también quiere dejar a los clientes menos expuestos entre la divulgación y la disponibilidad del parche. Su objetivo es proporcionar soluciones alternativas seguras cuando sea posible, o recomendar medidas de endurecimiento general cuando no existan, poniendo los sistemas en lo que denomina un «estado defendible y más seguro» en un plazo de 24 a 48 horas tras la divulgación pública.

Estas medidas no pretenden sustituir al parcheado, sino simplemente ofrecer a los administradores algo mejor que cruzar los dedos mientras una corrección avanza a través del proceso de lanzamiento.\n El resultado final es un calendario de lanzamientos de kernel considerablemente más activo, aunque quizás sea inevitable cuando las máquinas se reclutan cada vez más para encontrar errores más rápido de lo que los humanos pueden parchearlos.\n Se suponía que la IA debía facilitar el trabajo de todos. El equipo del kernel de Ubuntu podría querer decir algo al respecto.

Fuente:
https://www.theregister.com/os-platforms/2026/09/24/cve-flood-pushes-ubuntu-onto-weekly-kernel-release-cycle/5298912

Contenido traducido al español con fines informativos, cualquier cambio en la publicación original no será reflejada en esta entrada, favor referirse a la fuente para obtener el acceso a cualquier actualización del contenido. Para la traducción se utilizó un LLM, al ser una traducción automática puede contener errores gramaticales o de otro tipo, me pueden enviar un mensaje.

Comentarios

Entradas más populares de este blog

ANCI investiga presunta filtración masiva de datos que afectaría a la Tesorería General de la República, al Registro Civil y a la ClaveÚnica

Phishing-como-un-Servicio se Vuelve Más Inteligente: Microsoft Alerta sobre Ataques AiTM

Análisis de impacto: El Modelo Mythos y el Panorama de la Ciberseguridad