Ronda de parches del miércoles: kernel, openssl y nginx en siete familias
AlmaLinux, Debian, Fedora, Oracle Linux, Red Hat, SUSE y Ubuntu publican avisos que alcanzan el kernel, openssl, nginx, perl y rust. Red Hat toca además microcode_ctl.
Las distribuciones han vuelto a mover ficha en la ventana de parches del miércoles. AlmaLinux, Debian, Fedora, Oracle Linux, Red Hat, SUSE y Ubuntu han publicado avisos que alcanzan el kernel, openssl, nginx, perl y rust, entre muchos otros paquetes. Quien tenga flota con estas familias tiene trabajo antes de que acabe la semana.
Kernel, microcódigo y TLS
El kernel aparece en tres familias. AlmaLinux ha sacado actualización para kernel y kernel-rt en la rama 8. Oracle Linux ha hecho lo propio en OL8, OL9 y OL10. Y SUSE mantiene el kernel de SLE11 con un parche nuevo, señal de que esa rama sigue viva en producción.
Red Hat ha publicado microcode_ctl tanto para EL8 como para EL10. Eso apunta a correcciones de microcódigo de CPU, que no se aplican en caliente: hay que reiniciar la máquina para que surtan efecto, no basta con recargar un servicio.
En la capa criptográfica, openssl se actualiza en AlmaLinux (ramas 9 y 10) y en Oracle Linux (OL9 y OL10). nginx tiene avisos en AlmaLinux 8 y 9 bajo el módulo nginx:1.24 y en la rama 10, en Oracle Linux OL10 y en su módulo nginx:1.26 para OL9, y en Debian con el DSA-6496-2. Debian suma además el DSA-6499-1 para cjose. perl se parchea en las tres ramas de AlmaLinux y en OL9 y OL10, y rust hace lo mismo en AlmaLinux 9 y 10 y en Oracle Linux.
Contenedores, agentes y el resto del catálogo
Red Hat concentra el mayor volumen. Hay actualizaciones de podman en EL9.6, de fence-agents y resource-agents repartidas entre las versiones extendidas 8.4, 8.6, 8.8, 9.2, 9.4 y 9.6, de git-lfs en EL9.2 y de osbuild-composer en EL10.0 y EL8. Mención aparte para python-pyasn1: once avisos que cubren desde EL7 hasta EL9.6. Que una sola librería genere ese despliegue sugiere un problema de la dependencia, no del empaquetado de cada rama.
SUSE reparte su tanda entre la base común y Tumbleweed: 389-ds, docker, libpcap en SLE15 y sus derivadas, python-GitPython, python310, syncthing, gimp, ant, hauler, kimi-code, yast2-samba-client, zstd-jni, bson-devel, google-cloud-sap-agent y el cliente de Samba de YaST.
Fedora ha publicado para F43, F44 y F45 environment-modules, perl-Authen-SASL, python-configargparse y sblim-sfcb, y solo en las dos últimas GitPython, erlang, knot, ruby y rubygems. Ubuntu cierra la lista con el USN-8772-1.
Lo que conviene mirar primero es lo que obliga a reiniciar o a tocar servicios compartidos: el kernel, el microcódigo y las librerías criptográficas que arrastran a todo lo que enlaza contra ellas. nginx, openssl y libpcap entran ahí. El resto aguanta una ventana de mantenimiento normal, siempre que se aplique antes de que los avisos dejen de ser teóricos.
