Semana de parches: kernel, Firefox, libxml2 y unbound en la misma tanda
Las principales distribuciones Linux han publicado sus avisos de seguridad de la semana. El kernel, el resolver DNS unbound y libxml2 aparecen en varias ramas a la vez.
Las distribuciones han publicado esta semana un bloque de actualizaciones de seguridad que reparte el trabajo por casi todo el mapa de Linux. Hay kernel en AlmaLinux 9 y Oracle Linux 9, Firefox y Thunderbird en prácticamente todas las familias, libxml2 en tres versiones mayores de dos distribuciones y el resolver DNS unbound en las ramas 8, 9 y 10 de Oracle Linux. Debian ha sacado once avisos para su rama estable en apenas cuatro días.
Lo que se mueve en el escritorio
Firefox se lleva la palma por dispersión: AlmaLinux ha publicado parches para las versiones 8 y 10, y openSUSE para la 16.0. Chromium aparece en Debian stable y en Fedora 44 y 45. Thunderbird suma avisos en AlmaLinux 9 y Oracle Linux 9. En Debian estable han entrado además VLC, ghostscript, libheif y nodejs, junto a php8.4, ruby-oj, swift, exim4, incus y lemonldap-ng.
Algunos de esos no son de escritorio. Exim4 es un MTA, lemonldap-ng es un portal de autenticación web e incus es el gestor de contenedores y máquinas virtuales. Los tres suelen estar en producción, no en un portátil.
Servidores, directorio y red
El kernel concentra los avisos más delicados si atendemos a lo que toca: dos actualizaciones distintas para AlmaLinux 9 y otras dos para Oracle Linux 9. libxml2, la librería de parseo XML que está metida en medio sistema, se parchea en AlmaLinux 8, 9 y 10 y en Oracle Linux 8, 9 y 10. unbound, un resolver DNS recursivo que muchas organizaciones dejan expuesto, tiene aviso en AlmaLinux 9 y en las tres ramas de Oracle Linux.
También hay movimiento en PostgreSQL: Oracle Linux 9 recibe parche y Fedora actualiza PostGIS para las versiones 16, 17 y 18. Suricata se actualiza en Fedora 44 y 45, igual que nextcloud, forgejo, pgadmin4, buildah y cockpit-image-builder.
Mageia ha publicado cinco avisos: erlang, gpsd, libreswan, udisks2 y la pareja python3 y python-pip, el tipo de actualización que arrastra dependencias si el entorno no está aislado. En SUSE tocan 389-ds (servidor de directorio), cups, ImageMagick, firefox y ansible-lint.
El listado que se publica cada lunes trae los identificadores de aviso y los paquetes afectados, pero no las CVE ni el nivel de severidad, así que la prioridad hay que deducirla del papel que juega cada componente. Con kernel, unbound, exim4 y un servidor de directorio en la misma tanda, no parece una semana para dejar los parches para el viernes.

