Tabla de contenidos
Semana con una vulnerabilidad seria de escape de contenedores que conviene parchear cuanto antes, además de un relevo generacional en el mantenimiento de CIFS/SMB3 dentro del kernel. También hay novedades de calado en herramientas de base como RPM, OpenZFS y los repositorios de seguridad habituales.
Seguridad
GhostLock, el fallo de Linux que puede permitir escapar de un contenedor
Linux Adictos
Vulnerabilidad de alta gravedad en el kernel que afecta al aislamiento de contenedores. Si tienes cargas en Docker, Podman o Kubernetes en producción, esta es de las que se comprueban y parchean sin esperar a la ventana de mantenimiento.
Security updates for Friday
LWN.net
Tanda con parches de kernel, qemu-kvm y openssl en Red Hat, además de correcciones en AlmaLinux y Fedora. Si tienes máquinas virtuales o servicios web expuestos, revisa este listado antes que otros paquetes menos críticos.
Security updates for Wednesday
LWN.net
Incluye curl, pam, libssh y haproxy, componentes que suelen estar en el camino crítico de cualquier servidor. Si administras AlmaLinux u Oracle Linux conviene aplicar estos parches con prioridad alta.
Kernel y distribuciones
eCryptfs Sees Fixes For Potential Malicious Intent, Some Dating Back To Its 2006 Debut
Phoronix
Correcciones que cubren datos maliciosamente manipulados en un sistema de cifrado con casi veinte años de historia. Si usas cifrado de directorios home con eCryptfs conviene tenerlo presente al planificar la migración a Linux 7.3, aunque no es una urgencia inmediata.
Longtime Linux CIFS/SMB3 Maintainer Passes Away
Phoronix
Steve French deja el mantenimiento del código CIFS/SMB3 del kernel por motivos de salud, tras años siendo la referencia de este subsistema. No implica una acción concreta hoy, pero conviene seguir de cerca cómo evoluciona el mantenimiento si dependes de comparticiones SMB en tu infraestructura.
OpenZFS 2.4.4 Adds Linux Kernel 7.2 Support, New MMP Recovery Tool
Linuxiac
Si tienes pools ZFS en producción, esta versión añade compatibilidad con el kernel 7.2 y una herramienta de recuperación MMP que puede ahorrar disgustos ante fallos de importación. Merece pruebas en entorno de staging antes de actualizar el kernel de los servidores de almacenamiento.
RPM 6.1.0 released
LWN.net
Nuevo modelo de versiones inspirado en el kernel, firma de paquetes con tokens PKCS11 y mejoras en macros. Si mantienes pipelines de construcción de paquetes en Fedora, RHEL o AlmaLinux, conviene revisar los cambios antes de integrarlo en producción.
Contenedores y orquestación
Kyverno is a platform primitive, not a security tool
Blog de CNCF
Plantea un cambio de enfoque útil si usas Kyverno para políticas en Kubernetes: tratarlo como pieza de plataforma y no como un añadido de seguridad puntual cambia cómo se organiza su gobierno y su presupuesto dentro del equipo.
Unify IT workflows at scale with the new automation orchestrator for Ansible Automation Platform
Red Hat
Añade un lienzo de flujos de trabajo sobre AAP para combinar plantillas de tareas existentes con disparadores y recomendaciones de IA. Si ya usas Ansible a gran escala vale la pena evaluarlo antes de sumar más capas de complejidad a la automatización.
Ecosistema
[$] Debian weighs eight options in vote on LLM usage
LWN.net
No hay nada que instalar ni configurar, pero el resultado de esta votación marcará si las contribuciones asistidas por LLM entran o no en Debian. Merece seguimiento si tu infraestructura depende en gran medida de paquetes de esta distribución.
Canonical is Funding a PhD to Automate C to Rust Translation for Ubuntu
It's FOSS
Proyecto académico a tres años para traducir automáticamente cientos de miles de líneas de C a Rust en Ubuntu. Es una apuesta a largo plazo por reducir errores de memoria en el núcleo del sistema, sin impacto ninguno en tus servidores por ahora.
Los titulares enlazan siempre a la fuente original. Los comentarios son nuestros y reflejan cómo lo vemos desde la administración de servidores en producción.