Canonical pasa a publicar un kernel de Ubuntu cada semana por la avalancha de CVE
Los ciclos de dos semanas se solapan para que salga una versión del kernel cada siete días, con una vía rápida vía -proposed para quien asuma su propio testing.
Canonical ha reorganizado la forma en que publica los kernel de Ubuntu: los ciclos de actualización se solapan de manera que sale una versión nueva cada semana, en lugar del esquema actual de cuatro semanas para las SRU normales y dos para las de seguridad. La empresa atribuye el cambio al aluvión de CVE, que en parte achaca a la automatización del descubrimiento de fallos con IA.
El argumento lo expuso Canonical el miércoles en una entrada de su blog: los modelos de lenguaje y los agentes de IA especializados han convertido la búsqueda de bugs en un motor automatizado. A eso se suma un factor que no viene de la IA. La comunidad del kernel de Linux es CVE Numbering Authority desde 2024 y empezó a asignar identificadores a miles de fallos, con el criterio de que casi cualquier bug del kernel que afecte a un sistema en marcha puede tener implicaciones de seguridad. Las dos cosas juntas dejan a los proveedores de Linux con muchos más CVE sobre la mesa, y con una cola de parcheo que crece más rápido de lo que se vacía.
Un ciclo de dos semanas que arranca cada semana
El nuevo esquema mantiene ciclos de dos semanas, pero uno nuevo empieza cada semana. En la primera se integran los parches, se preparan y compilan los paquetes del kernel y se hacen comprobaciones básicas para que nada se rompa; al final de esa fase los release candidates se publican en el pocket -proposed de Ubuntu. La segunda se reserva para lo pesado: certificación de hardware, integración con la distro y pruebas de regresión. Como el ciclo siguiente ya ha arrancado mientras se ejecutan esas pruebas, la semana siguiente hay otro kernel publicado.
Para quien considere que incluso eso es lento hay un atajo. Las organizaciones sensibles a los retrasos de parcheo pueden coger los release candidates del pocket -proposed tras la primera semana y ejecutar sus propias pruebas de aceptación. Canonical lo deja claro: así llegan los arreglos antes, pero antes también de que la empresa termine su certificación de hardware. En la práctica, los parches de CVE del kernel pueden estar disponibles en una semana si el cliente asume parte del testing.
Menos exposición entre el aviso y el parche
Canonical también quiere reducir la ventana que va de la divulgación pública a la llegada del arreglo. Su plan es ofrecer mitigaciones seguras cuando existan, o recomendar medidas de endurecimiento cuando no las haya, de forma que los sistemas queden en lo que la compañía llama un estado "defendible y más seguro" en 24 o 48 horas desde la divulgación. No sustituye al parcheo: es algo mejor que cruzar los dedos mientras el fix recorre el proceso de release.
El resultado es un calendario bastante más cargado para quien mantiene flotas de Ubuntu, y una muestra de lo que ocurre cuando se pone a las máquinas a encontrar fallos más rápido de lo que los humanos pueden taparlos. Queda por ver si el ritmo semanal se sostiene sin que la calidad del kernel lo note, y cuántas organizaciones optan por la vía rápida y su testing casero en lugar de esperar la certificación completa.