El investigador de los fallos de GnuPG avisa: varios siguen sin parchear
El autor de las vulnerabilidades de gpg.fail repasa en una charla qué se arregló, qué sigue abierto y qué errores nuevos ha encontrado en el código de GnuPG

El responsable de destapar los fallos de GnuPG ha vuelto a subirse a un escenario para contar qué ha pasado desde entonces, y la respuesta corta es que no todo se ha arreglado. En una charla presentada en el mrmcd26, el investigador repasa la divulgación de aquellas vulnerabilidades, demuestra en vivo varios fallos que siguen abiertos y presenta algunos nuevos en el código de GPG.
El punto de partida fue mayo de 2025. Hasta entonces PGP y GNU Privacy Guard le parecían bien; de un día para otro se topó con una vulnerabilidad que permite falsificar una firma PGP cuando el mensaje se abre de forma ingenua con la herramienta. En unos meses aquello se convirtió en varios fallos independientes, y uno llegó bastante lejos: corrupción de memoria en el parser básico de mensajes PGP, con impacto en casi cualquier flujo de trabajo que use PGP.
Lo que se arregló y lo que no
La divulgación llegó unas semanas antes del 39C3, en diciembre de 2025. La corrupción de memoria se corrigió como es debido. Otras no. La primera que encontró, la que sirvió de gancho para aquella charla, sigue sin parchear. En lugar de tocar el código, Werner Koch, desarrollador principal de GnuPG, publicó una entrada de blog en la que declaraba perjudicial una función muy extendida del programa. La publicó el primer día del congreso, sin margen para responder. Hubo comentarios indignados, pero buena parte de los problemas siguen ahí.
La charla nueva vuelve sobre esos footguns que nadie quiere arreglar y los muestra en funcionamiento. Para esa parte no hay zero-days. Después vienen varios fallos inéditos en GPG: menos aparatosos que los del año anterior, pero de los que no deberían haber llegado nunca a producción, y que sirven para retratar el estado de la base de código. El vídeo y el audio están publicados en el archivo de media.ccc.de, y los materiales de apoyo se pueden consultar en las diapositivas.
El cierre es un comentario más amplio sobre divulgación responsable y sobre el papel de la IA y los LLM en seguridad, con los fallos de gpg.fail como caso de estudio. Su conclusión, según el resumen de la charla, es que ni los usuarios ni los investigadores están condenados.
Lo que queda por ver es si alguna de las vulnerabilidades todavía abiertas recibe un parche o si, como la primera, se queda como está mientras el proyecto discute si el problema es la función o el código.


