Radar Linux: Zapscape sacude KVM y llegan parches urgentes

LinuxES
4 min de lectura

Semana marcada por dos vulnerabilidades de calado en el kernel: Zapscape, un escape de máquina virtual KVM que llevaba seis años presente, y una fuga por ejecución especulativa parcheada en media docena de series estables. Además repasamos novedades en Rocky Linux, Proxmox VE y el ecosistema Kubernetes.

Seguridad

Zapscape Is The Latest Linux Vulnerability For KVM Guest-To-Host Escape, LPE

Phoronix

Este fallo lleva seis años en el código KVM x86 y permite escapar de la máquina virtual invitada al host, además de escalada de privilegios local si /dev/kvm es escribible por cualquier usuario, como ocurre en algunas configuraciones de RHEL. Si operáis hipervisores KVM en producción, aplicad los parches del kernel de inmediato, no esperéis a la ventana de mantenimiento.

New Debian 13 Kernel Security Update Fixes “Zapscape” and “SCTPhantom”

9to5Linux

La actualización corrige 28 vulnerabilidades del kernel 6.12 LTS, incluida Zapscape. Si administráis Debian 13 con virtualización KVM, este es de los parches que se aplican el mismo día, no en el ciclo mensual habitual.

Six stable kernels with a security fix

LWN.net

La fuga de datos por ejecución especulativa (CVE-2026-68480) afecta a una franja amplia de series estables, de 5.10 a 7.1. Si mantenéis kernels compilados a partir de estas ramas, conviene actualizar sin dilación en lugar de esperar al próximo ciclo de parcheo.

Linux Patched For Safe RET Interrupt Vulnerability

Phoronix

Afecta a la mitigación SRSO en procesadores AMD Zen 1 a Zen 4, habituales en servidores de producción. Ya está parcheado en el árbol de desarrollo; conviene seguir su llegada a las series estables y aplicarlo en cuanto esté disponible para vuestra distribución.

Security updates for Friday

LWN.net

Resumen representativo de una semana intensa en parches: Debian, Fedora, AlmaLinux y otras distribuciones publicaron actualizaciones para kernel, navegadores y utilidades base. Merece la pena revisar el listado completo y contrastarlo con lo que tenéis desplegado.

Kernel y distribuciones

Linux 7.2-rc7 Addresses A "Nasty" Race Condition Leading To Use-After-Free After 8 Years

Phoronix

Un use-after-free con ocho años de antigüedad, detectado solo ahora. Buen recordatorio de que la madurez de un componente no garantiza ausencia de fallos; no requiere acción inmediata, pero conviene seguir el ciclo 7.2 antes de planificar actualizaciones de kernel.

Rust Coreutils 0.10 released

LWN.net

El proyecto sigue acercándose a la compatibilidad total con GNU Coreutils (645 de 690 pruebas superadas). Todavía es pronto para sustituir las utilidades del sistema en producción, pero es un proyecto a vigilar si buscáis alternativas con foco en seguridad y rendimiento.

Speeding Up Rocky Linux's Build-to-Staging Pipeline

Rocky Linux

Mejoras en la infraestructura de compilación que deberían traducirse en actualizaciones más rápidas hacia staging. Si dependéis de Rocky Linux en producción, es una noticia positiva sin acción requerida por vuestra parte.

Proxmox Virtual Environment Officially Runs on ARM64, But Your Raspberry Pi Isn't Supported Yet

It's FOSS

Proxmox VE llega oficialmente a ARM64 sobre Debian 13.5 y Linux 7.0, aunque de momento sin soporte para Raspberry Pi. Relevante si evaluáis migrar cargas de virtualización a hardware ARM en el centro de datos.

Contenedores y orquestación

Gateway API v1.6: TCPRoute and UDPRoute Graduate to Standard

Blog de Kubernetes

TCPRoute y UDPRoute pasan a estándar, ampliando el enrutado de capa 4 más allá de HTTP/TLS. Si gestionáis Ingress o balanceo en Kubernetes, es buen momento para evaluar la migración a Gateway API en casos que hoy resolvéis con soluciones ad hoc.

K8gb becomes a CNCF incubating project

Blog de CNCF

K8gb pasa a proyecto en incubación de la CNCF como solución de balanceo de carga global (GSLB) para Kubernetes. Útil si operáis clusters multi-región y necesitáis failover de DNS sin depender de un proveedor cloud concreto.

Use EVPN in Red Hat OpenShift 4.22 to integrate production networks across Kubernetes cluster boundaries

Red Hat

La integración EVPN en OpenShift 4.22 facilita conectar el plano de red del clúster con fabrics EVPN-VXLAN ya existentes en el centro de datos. Interesante para quien opera OpenShift on-premise y quiere evitar solapamientos de red entre Kubernetes y la infraestructura tradicional.


Los titulares enlazan siempre a la fuente original. Los comentarios son nuestros y reflejan cómo lo vemos desde la administración de servidores en producción.

Artículos relacionados

¿Necesitas ayuda con esto en producción?

Damos soporte a infraestructura Linux, contenedores y Kubernetes. Cuéntanos qué tienes montado y te decimos cómo lo abordaríamos.

Hablar con nosotros