Canonical ha publicado los detalles de seguridad de Ubuntu 26.10, bautizada «Stonking Stingray», una versión que recorta la superficie de ataque del sistema y sustituye componentes inseguros en memoria por alternativas más robustas. La compañía justifica el movimiento por un escenario en el que las herramientas de inteligencia artificial aceleran el descubrimiento de vulnerabilidades, lo que obliga a limitar cuanto antes lo que un atacante puede hacer mientras llega el parche oficial.
La lógica detrás de este enfoque es sencilla: parchear rápido ya no basta si el propio sistema no limita el margen de maniobra de quien ataca. Por eso Canonical ha trabajado en dos frentes para esta entrega: reducir el código expuesto en los componentes críticos y sustituir implementaciones inseguras en memoria sin renunciar al confinamiento que ya ofrecían. El resultado afecta al arranque, al cifrado de disco, a las utilidades básicas del sistema y a buena parte de la pila criptográfica. Os resumimos a continuación cada uno de estos frentes antes de entrar en el detalle técnico de cada cambio.
Cambios en la seguridad de Ubuntu 26.10 frente al avance de la IA
Ubuntu 26.10 llega con un GRUB firmado y más reducido, cifrado de disco respaldado por TPM disponible en más equipos, utilidades básicas migradas por completo a Rust y actualizaciones de calado en OpenSSL, OpenSSH y el bus de mensajes del sistema. Canonical también refuerza la autenticación, con soporte ampliado para cuentas de Microsoft y tokens de hardware en VPN.
Detrás de este paquete de cambios hay una idea compartida: la seguridad no se limita a las herramientas pensadas para proteger el sistema, sino que condiciona también cómo se diseñan funciones nuevas que, a priori, no tienen relación directa con la protección del equipo. Canonical pone como ejemplo el dictado de voz que estrena esta versión, cuyo reconocimiento se ejecuta en local en lugar de depender de un servicio en la nube. A continuación os repasamos cada uno de estos cambios con el detalle necesario para que decidáis si conviene actualizar ya o esperar a comprobar la compatibilidad de vuestro equipo con la nueva configuración de arranque.
Un GRUB firmado para blindar el arranque
El GRUB firmado de Ubuntu 26.10 conserva únicamente lo necesario para arrancar el sistema y retira analizadores de archivos, imágenes y particiones que durante años han sido origen de fallos de Secure Boot. El cambio afecta a quienes usáis ciertas configuraciones de la partición /boot, aunque solo durante el arranque firmado.
En la configuración UEFI habitual, el firmware carga primero shim, que valida y carga GRUB. Este último incluye analizadores de sistemas de archivos, formatos de imagen y tablas de particiones que, con el tiempo, se han convertido en una fuente recurrente de vulnerabilidades para saltarse Secure Boot. Cuantos menos analizadores se ejecuten antes de que arranque el kernel, menos vías quedan abiertas para romper la cadena de confianza.
El GRUB firmado sigue soportando /boot en ext4, FAT e ISO9660, además de squashfs para los snaps. Lo que desaparece son los controladores de Btrfs, HFS+, XFS y ZFS, la carga de imágenes JPEG y PNG, y las tablas de particiones de Apple. Tampoco funciona /boot sobre LVM, sobre software RAID que no sea RAID1 ni sobre cifrado LUKS mientras Secure Boot esté activo; con Secure Boot desactivado, el conjunto completo de funciones sigue disponible.
Si necesitáis alguna de estas funciones, podéis comprobar vuestra configuración de /boot antes de actualizar y, si no encaja con la nueva lista de compatibilidad, quedaros en Ubuntu 26.04 LTS. Canonical ha introducido este recorte justo después de publicar una versión de soporte a largo plazo, de modo que quien dependa de las funciones eliminadas puede permanecer en la 26.04 LTS hasta mayo de 2041 contratando Ubuntu Pro y el complemento Legacy.
Cifrado de disco con TPM sin raíz de confianza
Ubuntu 26.10 extiende el cifrado de disco completo respaldado por TPM a equipos que carecen de raíz de confianza de hardware, vinculando el desbloqueo automático al estado de arranque medido del sistema. El TPM solo libera la clave de desbloqueo cuando esas mediciones cumplen la política de seguridad configurada.
El matiz está en que, sin raíz de confianza, Ubuntu no puede verificar el firmware de forma automática, así que esos equipos os pedirán un PIN o una contraseña durante la instalación. Podéis retirarlo más adelante, aunque hacerlo deja al sistema sin protección frente a la manipulación del firmware. En los equipos que sí cuentan con raíz de confianza de hardware, que son la mayoría de los PC fabricados desde 2021, el desbloqueo sigue siendo automático. El flujo de actualización de firmware también cambia: fwupd ahora solo pide la clave de recuperación cuando el sistema usa cifrado TPM y la actualización podría afectar a las mediciones que desbloquean el disco, en lugar de solicitarla siempre. Esta corrección también se ha incorporado a Ubuntu 26.04 LTS.
Utilidades básicas íntegramente en Rust
Ubuntu 26.04 LTS ya convirtió en predeterminadas las utilidades uutils coreutils escritas en Rust, pero mantuvo las versiones de GNU para cp, mv y rm por compatibilidad. Ubuntu 26.10 completa esa migración: las utilidades básicas del sistema corren ya enteramente sobre Rust, cerrando en dos entregas un proceso que empezó con la mayoría de los comandos y termina ahora con los tres que se ejecutan con más frecuencia bajo permisos elevados.
La seguridad de memoria de Rust evita errores como el uso tras liberación o los accesos fuera de límites, gracias a comprobaciones en tiempo de compilación y, cuando hace falta, en tiempo de ejecución. Eso no elimina los errores lógicos ni las vulnerabilidades que puedan existir en código marcado como unsafe o en dependencias externas. Como se trata de comandos que usáis constantemente en scripts, paquetes y tareas administrativas, conviene que probéis vuestros flujos de trabajo con privilegios que copien, muevan o borren archivos, sobre todo si dependéis de algún comportamiento sutil de estos comandos en automatizaciones ya existentes.
Otros cambios incluidos en la nueva versión de Ubuntu
Ubuntu 26.10 actualiza también la pila criptográfica, el bus de mensajes del sistema, la sincronización horaria y los mecanismos de autenticación. El sistema incorpora OpenSSL 4.0, la primera versión mayor desde OpenSSL 3.0, que mantiene disponibles los algoritmos post-cuánticos ML-KEM, ML-DSA y SLH-DSA ya presentes en Ubuntu 26.04 LTS. Junto a esta actualización llegan OpenSSH 10.5 y upki, un nuevo mecanismo de revocación de certificados.
En el sistema base, dbus-broker sustituye a dbus-daemon como bus de mensajes predeterminado, con una arquitectura orientada a eventos que conserva intacta la mediación de AppArmor sobre qué interfaces D-Bus pueden usar los snaps. Junto a él, ntpd-rs, un demonio de hora escrito con seguridad de memoria, queda disponible para que lo probéis en esta versión. En el terreno de la identidad, authd amplía su soporte a la autenticación multifactor de Microsoft y a cuentas basadas en proveedores de identidad externos, mientras que NetworkManager incorpora el inicio de sesión en VPN mediante tokens de hardware.
Myna y el kernel Linux 7.3: seguridad en las funciones nuevas
Myna, la nueva función de dictado del escritorio que incorpora esta versión, transcribe la voz de forma local a través de un snap de inferencia aislado, sin necesidad de enviar el audio a un servicio en la nube para su procesamiento. Os lo destacamos porque ejemplifica bien el criterio que ha seguido Canonical: la seguridad no se limita a las herramientas de protección tradicionales, sino que informa el enfoque que toma la compañía cada vez que innova, incluso en funciones que, a primera vista, no tienen relación directa con la seguridad del sistema.
Ubuntu 26.10 llega además con el kernel Linux 7.3 como base del sistema, que aporta las mejoras habituales de rendimiento y compatibilidad de hardware propias de cada nueva versión del kernel. Ese cimiento sostiene, en última instancia, el resto de capas de seguridad y aislamiento que Canonical ha añadido en esta versión «Stonking Stingray», desde el GRUB firmado hasta el cifrado respaldado por TPM.
Antes de actualizar, conviene que reviséis la disposición de la partición /boot y la comparéis con la lista de configuraciones compatibles con Secure Boot, ya que LVM, el software RAID distinto de RAID1 y el cifrado LUKS dejan de funcionar en el arranque firmado aunque sigan operativos en el sistema ya instalado. Comprobad también si vuestro equipo cuenta con raíz de confianza de hardware y tened preparado un PIN o una contraseña de instalación si no la tiene, puesto que de lo contrario el sistema queda expuesto a la manipulación del firmware.
