Tabla de contenidos
Semana marcada por dos vulnerabilidades de calado en el kernel: Zapscape, un escape de máquina virtual KVM que llevaba seis años presente, y una fuga por ejecución especulativa parcheada en media docena de series estables. Además repasamos novedades en Rocky Linux, Proxmox VE y el ecosistema Kubernetes.
Seguridad
Zapscape Is The Latest Linux Vulnerability For KVM Guest-To-Host Escape, LPE
Phoronix
Este fallo lleva seis años en el código KVM x86 y permite escapar de la máquina virtual invitada al host, además de escalada de privilegios local si /dev/kvm es escribible por cualquier usuario, como ocurre en algunas configuraciones de RHEL. Si operáis hipervisores KVM en producción, aplicad los parches del kernel de inmediato, no esperéis a la ventana de mantenimiento.
New Debian 13 Kernel Security Update Fixes “Zapscape” and “SCTPhantom”
9to5Linux
La actualización corrige 28 vulnerabilidades del kernel 6.12 LTS, incluida Zapscape. Si administráis Debian 13 con virtualización KVM, este es de los parches que se aplican el mismo día, no en el ciclo mensual habitual.
Six stable kernels with a security fix
LWN.net
La fuga de datos por ejecución especulativa (CVE-2026-68480) afecta a una franja amplia de series estables, de 5.10 a 7.1. Si mantenéis kernels compilados a partir de estas ramas, conviene actualizar sin dilación en lugar de esperar al próximo ciclo de parcheo.
Linux Patched For Safe RET Interrupt Vulnerability
Phoronix
Afecta a la mitigación SRSO en procesadores AMD Zen 1 a Zen 4, habituales en servidores de producción. Ya está parcheado en el árbol de desarrollo; conviene seguir su llegada a las series estables y aplicarlo en cuanto esté disponible para vuestra distribución.
Security updates for Friday
LWN.net
Resumen representativo de una semana intensa en parches: Debian, Fedora, AlmaLinux y otras distribuciones publicaron actualizaciones para kernel, navegadores y utilidades base. Merece la pena revisar el listado completo y contrastarlo con lo que tenéis desplegado.
Kernel y distribuciones
Linux 7.2-rc7 Addresses A "Nasty" Race Condition Leading To Use-After-Free After 8 Years
Phoronix
Un use-after-free con ocho años de antigüedad, detectado solo ahora. Buen recordatorio de que la madurez de un componente no garantiza ausencia de fallos; no requiere acción inmediata, pero conviene seguir el ciclo 7.2 antes de planificar actualizaciones de kernel.
Rust Coreutils 0.10 released
LWN.net
El proyecto sigue acercándose a la compatibilidad total con GNU Coreutils (645 de 690 pruebas superadas). Todavía es pronto para sustituir las utilidades del sistema en producción, pero es un proyecto a vigilar si buscáis alternativas con foco en seguridad y rendimiento.
Speeding Up Rocky Linux's Build-to-Staging Pipeline
Rocky Linux
Mejoras en la infraestructura de compilación que deberían traducirse en actualizaciones más rápidas hacia staging. Si dependéis de Rocky Linux en producción, es una noticia positiva sin acción requerida por vuestra parte.
Proxmox Virtual Environment Officially Runs on ARM64, But Your Raspberry Pi Isn't Supported Yet
It's FOSS
Proxmox VE llega oficialmente a ARM64 sobre Debian 13.5 y Linux 7.0, aunque de momento sin soporte para Raspberry Pi. Relevante si evaluáis migrar cargas de virtualización a hardware ARM en el centro de datos.
Contenedores y orquestación
Gateway API v1.6: TCPRoute and UDPRoute Graduate to Standard
Blog de Kubernetes
TCPRoute y UDPRoute pasan a estándar, ampliando el enrutado de capa 4 más allá de HTTP/TLS. Si gestionáis Ingress o balanceo en Kubernetes, es buen momento para evaluar la migración a Gateway API en casos que hoy resolvéis con soluciones ad hoc.
K8gb becomes a CNCF incubating project
Blog de CNCF
K8gb pasa a proyecto en incubación de la CNCF como solución de balanceo de carga global (GSLB) para Kubernetes. Útil si operáis clusters multi-región y necesitáis failover de DNS sin depender de un proveedor cloud concreto.
Use EVPN in Red Hat OpenShift 4.22 to integrate production networks across Kubernetes cluster boundaries
Red Hat
La integración EVPN en OpenShift 4.22 facilita conectar el plano de red del clúster con fabrics EVPN-VXLAN ya existentes en el centro de datos. Interesante para quien opera OpenShift on-premise y quiere evitar solapamientos de red entre Kubernetes y la infraestructura tradicional.
Los titulares enlazan siempre a la fuente original. Los comentarios son nuestros y reflejan cómo lo vemos desde la administración de servidores en producción.