AlmaLinux parchea openssh, sudo, curl y tomcat en dos días de avisos
Una veintena de avisos en dos días para las ramas 8, 9 y 10, con openssh repetido en las tres. Debian LTS mueve chromium y Fedora agrupa decenas de paquetes multimedia en un aviso.
AlmaLinux ha publicado una veintena de avisos de seguridad entre el 21 y el 22 de septiembre, y alcanzan a sus tres ramas vivas: la 8, la 9 y la 10. El paquete que más se repite es openssh, con un aviso por rama y fechas distintas según la versión. Detrás van curl, sudo, tomcat, rsyslog, libarchive, libxml2 y openexr. Quien tenga estas máquinas en producción tiene trabajo de actualización pendiente.
Qué entra en la tanda
Además de lo ya citado, hay avisos para apr-util, corosync, freerdp, gstreamer1-plugins-base, libtiff, unbound y webkit2gtk3. La rama 10 suma dos nombres propios de su ciclo: yggdrasil y yggdrasil-worker-package-manager. Los dos avisos de rsyslog y los tres de openssh van separados por rama, así que no vale con aplicar uno y dar el resto por hecho: cada versión tiene su identificador ALSA propio.
Debian aporta en la misma ventana un único aviso, DLA-4790-1, y va sobre chromium en su rama de soporte extendido, con fecha del 21.
Fedora, un aviso que son muchos
El caso más llamativo es Fedora. El identificador FEDORA-2026-040732b5dc para F45 cubre por sí solo decenas de paquetes, casi todos de audio y vídeo: ffmpeg, gstreamer1-plugin-libav, obs-studio con toda su familia de plugins, blender, mpv, kdenlive, opencv, audacity, mixxx, haruna, qmplay2 y un largo etcétera. Que compartan un mismo aviso apunta a una reconstrucción por cambio de biblioteca compartida en lugar de a un fallo concreto en cada paquete, algo habitual cuando se mueve la soname de la que cuelga media pila multimedia. Con la información publicada no se puede confirmar, pero el patrón encaja.
Las otras ramas reciben menos: patool aparece en F44 y F45, lego y perl-HTML-FormHandler se reparten entre versiones, y doctl y prometheus-podman-exporter se quedan en F45.
Los avisos, tal como vienen listados, no traen CVE ni puntuación de severidad, así que toca abrir cada uno antes de decidir el orden de despliegue. Lo que sí se puede decir es qué conviene mirar primero: openssh, sudo y curl están expuestos en cualquier máquina con shell, y tomcat o webkit2gtk3 arrastran superficie de red. El resto aguanta una ventana de mantenimiento con menos prisa.