Kernel, sudo y navegadores concentran la tanda de parches del fin de semana
AlmaLinux, Debian, Fedora, Mageia, Oracle, Slackware y SUSE publican avisos entre el 18 y el 21 de septiembre. El kernel se repite en todas y varios paquetes coinciden en más de una familia.
Entre el 18 y el 21 de septiembre las principales distribuciones han movido su tanda de actualizaciones de seguridad. AlmaLinux, Debian, Fedora, Mageia, Oracle, Slackware y SUSE han publicado avisos que tocan desde el kernel hasta el intérprete de Ruby, con navegadores, servidores de correo, clientes de directorio y utilidades de línea de comandos en medio. No hay una vulnerabilidad única que domine la semana: lo que hay es mucho paquete suelto y varias coincidencias entre familias que conviene mirar.
El kernel y los paquetes que se repiten
El kernel aparece en las cuatro grandes. AlmaLinux 10 va por ALSA-2026:68507; Oracle cubre OL7, OL8, OL9 y OL10 con varios avisos (ELSA-2026-500328 a 500330 en las ramas antiguas, ELSA-2026-68531, 68570 y 68507 en las nuevas); Debian actualiza linux-6.12 en su rama LTS; y SUSE ha publicado kernel-devel para openSUSE Tumbleweed.
Lo interesante son los paquetes que coinciden en varias distribuciones, porque suelen apuntar a código compartido. sudo sale en AlmaLinux 10 y Oracle OL10. tomcat y tomcat9, en AlmaLinux 9 y 10 y en Oracle OL9 y OL10. perl-Net-DNS, en AlmaLinux 9 y Oracle OL8 y OL9. unbound, en Debian stable, Fedora F45 y Oracle OL10. libevent, en Debian LTS y Oracle OL8 y OL9. libsoup, en Oracle OL8 y OL10 y en SUSE. libpcap, en Mageia y SUSE. libde265, en Debian LTS y Mageia. gimp, en Debian stable y Fedora F43. dovecot, en Fedora F43, F44 y F45 y en SUSE SLE12 como dovecot22.
En navegadores, chromium aparece en Debian stable y en Fedora F43 y F45, y firefox en Fedora F43, Oracle OL8 y varias ramas de SUSE, que además parchea firefox-esr en Tumbleweed.
Correo, herramientas y el resto
Fedora es la que más ha movido con diferencia: además de los navegadores, ha sacado avisos para asterisk, doctl, dovecot, evolution, forgejo, freeciv, freeipa, gegl04, libheif, nss, opkssh (tres avisos, uno por rama activa), parted, ruby, stb (otro trío), thunderbird, unbound y webkitgtk. Mageia, por su parte, ha tocado bind, gawk, gdk-pixbuf, graphicsmagick, gstreamer1.0-plugins-base, libssh, mpg123, ntfs-3g, ntpsec, patch, perl-YAML, postfix, python-configargparse y python-httplib2.
Oracle suma .NET 8.0, 9.0 y 10.0 en OL8, firefox, image-builder para OL9 y OL10, libsoup3, python-lxml, sudo y tomcat. SUSE ha publicado ImageMagick, alloy, dovecot22, ffmpeg-8, freeipmi, glibc, helm, jq, kbd, NetworkManager-applet-l2tp en Tumbleweed y varias versiones de los agentes de Google (google-guest-agent y google-osconfig-agent) repartidas entre SLE12, SLE15 y las ramas micro. Slackware se queda en stunnel, y Debian cierra con ruby-jwt, libde265, libevent y linux-6.12 en LTS, más chromium, gimp y unbound en stable.
Estos boletines llegan sin la CVE ni la gravedad en la propia lista, así que la prioridad hay que sacarla del aviso de cada distribución. La coincidencia entre familias es la mejor pista: si un paquete que usas aparece también en otra distro, es más probable que el fallo esté en el código de arriba y no en el empaquetado. Toca revisar rama por rama qué tenéis desplegado, sobre todo en kernel, sudo y tomcat, que son los que dejan más superficie abierta.


