Debian corrige cientos de vulnerabilidades del kernel de Linux
Several vulnerabilities have been discovered in the Linux kernel
Debian publica el aviso de seguridad DSA-6528-1 tras descubrir numerosas vulnerabilidades en el kernel de Linux que pueden provocar escalada de privilegios, denegación de servicio o filtrado de información. La distribución estable trixie ya cuenta con la versión corregida 6.12.111-1, y se recomienda actualizar los paquetes linux cuanto antes.
Se han descubierto varias vulnerabilidades en el kernel de Linux que pueden provocar una escalada de privilegios, una denegación de servicio o filtraciones de información.
- boutell
Dirijo un proyecto de código abierto mucho, mucho más pequeño. Desde la Singularidad de noviembre hemos estado viendo al menos seis avisos de seguridad reportados de forma responsable al mes. Sin embargo, este último mes tuvimos 22 avisos de seguridad únicos. Nuestro proyecto se ha construido siguiendo las Directrices OWASP Top Ten y otras buenas prácticas desde el principio. Pero el software es difícil y la IA es minuciosa.
Cada mes, los arreglamos todos en nuestra versión de mantenimiento mensual y los divulgamos en ese momento. Combatimos fuego con fuego de IA y, por supuesto, revisamos a mano.
Hasta ahora, podemos mantener el ritmo. Uno espera que esto sea posible a la escala del proyecto Linux, que sin duda tiene más humanos y más IA para lanzar al problema. Pero el tamaño del equipo no escala linealmente con la audiencia interesada, y los errores potenciales sí escalan con el tamaño del código (y otros factores extremadamente importantes, como la calidad del código, en lo que el equipo de Linux sin duda es mucho mejor que nosotros).
("Singularidad de noviembre" es una referencia burlona a la llegada de Opus 4.5 y a los modelos y harnesses de programación "suficientemente buenos" en general).
- john_strinlai
ten en cuenta que a _cualquier_ corrección de error se le asigna un CVE, lo que genera números grandes.
>"Debido a la capa en la que se encuentra el kernel de Linux en un sistema, casi cualquier error podría ser explotable para comprometer la seguridad del kernel… Por esto, el equipo de asignación de CVE es demasiado cauteloso y asigna números CVE a cualquier corrección de error que identifiquen."
https://docs.kernel.org/process/cve.html
El "número de CVEs" es una métrica inútil, especialmente cuando se trata del kernel.
- kalessin
Pensé que la charla "Security in the LLM age" de Greg Kroah-Hartman publicada esta semana desde Kernel Recipes era bastante interesante: https://www.youtube.com/watch?v=NnV_cWeoo5Q
- intrepidsoldier
Es solo el comienzo. La IA va a exponer lo frágil que es toda la infraestructura informática de nuestro mundo.
- romaniitedomum
Una observación interesante que encontré en algún lugar, no recuerdo dónde, es que las IA, al escribir código, introducen vulnerabilidades a un ritmo similar al de los humanos que escriben el mismo código. Así que nos enfrentamos a un volumen masivamente acelerado de vulnerabilidades de seguridad en el futuro previsible gracias a la investigación de seguridad asistida por IA, y no podemos esperar ninguna reducción en las nuevas vulnerabilidades por parte de las IA que escriben el código.
- red_admiral
Cuando lleguemos al CVE #-2147483648, será momento de preocuparse.
- Fordec
Esto es genial, más acceso proporcionó más ojos sobre estos problemas.
Pero, ¿el hecho de que todos estos se estén encontrando ahora pone en duda, no la lógica del modelo de código abierto en sí, sino la capacidad de los ojos humanos para encontrar problemas de seguridad? Estas vulnerabilidades han estado aquí desde hace no se sabe cuánto tiempo, pero ¿cuántos miles de humanos no las encontraron antes que la IA?
- tetrisgm
Probablemente sea algo grandioso. La fricción inicial de la IA abrumando proyectos ciertamente apesta, pero una vez que haya mejores procesos para manejarlos, ¡va a fortalecer la calidad de muchísimos proyectos!
- egberts1
Los errores CVE siempre deberían incluir la configuración de compilación del kernel de Linux.
Ya sabes, como CONFIG_BLUETOOTH, CONFIG_NAT, según corresponda.
Hace que la toma de decisiones sea mucho más fácil.
- userbinator
Se han descubierto varias vulnerabilidades en el kernel de Linux que pueden provocar una escalada de privilegios, denegación de servicio o fugas de información.
¿Explotables de forma remota o local? Esto carece mucho de información.