Canonical ha anunciado que acelerará drásticamente el ritmo de publicación de parches de seguridad para el kernel de Ubuntu. La compañía adopta un ciclo unificado de dos semanas, frente a las cuatro semanas del esquema anterior, para plantar cara al aumento de vulnerabilidades que los investigadores de seguridad están detectando con ayuda de la inteligencia artificial. El cambio afecta directamente a cómo administradores y empresas planificarán sus actualizaciones a partir de ahora.
Hasta ahora, los ingenieros de kernel de Ubuntu trabajaban con un esquema 4/2: publicaban una actualización completa cada cuatro semanas y, si la urgencia lo requería, un parche adicional dos semanas después. Ese modelo se implantó en 2023, tras las críticas que recibió Canonical por la lentitud con la que llegaron las correcciones de seguridad para Zenbleed. Ahora la compañía vuelve a pisar el acelerador, y lo hace porque el volumen de fallos y CVE detectados en el kernel ha crecido de forma notable, en buena parte porque los investigadores recurren cada vez más a modelos y agentes de inteligencia artificial para rastrear el código en busca de fallos. Ese ritmo de descubrimiento, muy superior al de hace pocos años, es el que ha llevado a Canonical a replantear por completo su calendario de publicación de parches.
Cómo funciona el nuevo ciclo de Ubuntu
El nuevo esquema de actualizaciones estables (SRU) se repite cada catorce días y, en la práctica, hará que los parches del kernel lleguen a los usuarios con una cadencia semanal. Durante la primera semana, el equipo de Canonical prepara los parches y las compilaciones, y los deja disponibles para las pruebas correspondientes.
En la segunda semana se completan la validación y la certificación, y las actualizaciones estables se publican ya para todos los sistemas soportados de Ubuntu. Ese solapamiento entre la preparación de una nueva tanda de parches y la certificación final de la anterior es lo que permite que, en la práctica, el resultado se perciba como un flujo semanal de actualizaciones, en lugar del bloque mensual al que estaban acostumbrados los usuarios de Ubuntu.
Quienes no queráis esperar a que termine ese proceso de certificación tenéis una vía alternativa: activar el repositorio -proposed, que permite recibir los parches antes de que pasen todas las fases de prueba. Canonical avisa de que esa rapidez tiene un precio, porque los paquetes de ese canal no cuentan con las mismas garantías de estabilidad que los que siguen el ciclo completo. Activar -proposed conviene, por tanto, solo si entendéis y asumís el riesgo que implica ganar tiempo a cambio de menos pruebas.
La IA multiplica los CVE y obliga a cambiar el calendario
El motor de este cambio tiene nombre propio: la inteligencia artificial. Canonical habla de una auténtica explosión de errores y vulnerabilidades, impulsada en gran parte por investigadores que usan modelos y agentes de IA para rastrear código en busca de fallos.
Esa capacidad de búsqueda automatizada encuentra problemas a un ritmo que los ciclos tradicionales de un mes ya no pueden absorber sin dejar ventanas de exposición demasiado largas. De ahí que Canonical haya decidido comprimir los tiempos: si los fallos aparecen más rápido, los parches tienen que seguir el mismo paso. Si el descubrimiento avanza sin que las correcciones lo acompañen, tanto los usuarios particulares como las empresas que dependen de Ubuntu podrían quedar expuestos a ataques o intentos de explotación. La compañía no detalla una cifra concreta del aumento de CVE detectados, pero sí deja claro que el ritmo anterior se había quedado corto para las necesidades actuales de quienes dependen de Ubuntu, ya sea en un portátil personal o en la infraestructura de una empresa que da servicio a miles de usuarios.
Medidas provisionales mientras llega el parche definitivo
Canonical sabe que dos semanas, aunque sea menos que antes, pueden seguir siendo demasiado tiempo si una vulnerabilidad ya está siendo explotada. Por eso se compromete a ofrecer o documentar soluciones alternativas en un plazo de entre 24 y 48 horas desde que se identifica el problema, con el objetivo de llevar los sistemas a un estado defendible antes de que el parche definitivo esté listo.
Si no existe una solución alternativa segura, la compañía remitirá a los usuarios a medidas generales de endurecimiento del sistema. No es un parche real, sino un conjunto de pasos que reduce la superficie de ataque mientras el equipo de ingeniería termina las pruebas de regresión y estabilidad del nuevo kernel. Quienes administréis sistemas Ubuntu en producción haréis bien en seguir de cerca la documentación oficial de cada aviso de seguridad, especialmente durante las primeras semanas de vigencia del nuevo calendario de dos semanas.
