BookinglyTech News
Ciberseguridad

Glibc, el kernel de SLE15 y curl encabezan la ronda de parches del viernes

Ubuntu revisa glibc y apache2 y parchea once ramas de Python, de la 2.7 a la 3.14; SUSE toca el kernel, libzypp y zypper, y Fedora repite con curl.

2 min de lecturaLWN0 vistas

La ronda de avisos de seguridad del viernes reparte trabajo entre AlmaLinux, Debian, Fedora, Oracle Linux, Red Hat, SUSE y Ubuntu. Dos bloques pesan más que el resto: Ubuntu, que publica parches para glibc, apache2 y once ramas distintas de Python, y SUSE, que mueve el kernel de SLE15 junto a libzypp y zypper.

Ubuntu y SUSE concentran lo más pesado

En Ubuntu, el aviso de glibc (USN-8737-2) afecta a 24.04 y llega como revisión: el sufijo -2 indica que es una segunda versión de un aviso ya publicado. Pasa lo mismo con apache2 en 20.04 (USN-8571-2). El más amplio de la tanda es USN-8744-1, sobre las ramas de Python: de python2.7 a python3.14, con paquetes para 14.04, 16.04, 18.04, 20.04, 22.04, 24.04 y 26.04. Que la 2.7 de Trusty siga recibiendo parches apunta al soporte extendido. Aparte quedan php8.1, php8.3 y php8.5 en 22.04-26.04 (USN-8743-1), el módulo linux-nvidia-6.17 en 24.04 y los paquetes beets, kissfft y libebml.

En SUSE, el kernel de SLE15 encabeza la lista, con libzypp y zypper repartidos entre varios service packs y openSUSE 16.0. La relación sigue con opensc, php7, tomcat10, azure-storage-azcopy, chromedriver, corosync, helm, libmariadb-devel, waylyrics y ggml-devel; este último es la biblioteca de inferencia sobre la que se apoyan buena parte de los proyectos de LLM que corren en local.

Fedora, Oracle, Red Hat, Debian y AlmaLinux

Fedora publica avisos en F43 y F44 para curl, dokuwiki, grpcurl y rest, y añade corosync y libevent en F43 y bluez en F44. Oracle Linux reparte los suyos entre OL7, OL8, OL9 y OL10: python-urllib3 y gstreamer1-plugins-bad-free en OL7, perl-DBI y thunderbird en OL8, qt5-qtbase en OL8 y OL9, y qt6-qt5compat en OL10. Red Hat solo firma uno, para osbuild-composer en EL10. Debian estable mueve libevent y ruby-rack. AlmaLinux va con apr-util y qt6-qt5compat.

Los avisos que recoge la ronda no incluyen los identificadores CVE ni la gravedad, así que quien tenga que decidir por dónde empieza tendrá que abrir cada uno. La coincidencia de glibc, kernel, curl y Python en la misma semana da una idea del fin de semana que le espera a más de un equipo de operaciones: son piezas que se cuelan en casi cualquier servicio y que rara vez admiten espera.