Linux publica 432 vulnerabilidades en solo dos días y un experto admite: "La situación en este caos no tiene una solución sencilla"

Vulnerabilidades Linux
Vulnerabilidades LinuxIA

En solo un fin de semana se han publicado más de 400 vulnerabilidades en la lista de correo del kernel de Linux, una cifra que podría llevar varios meses solucionar.

En tan solo 48 horas, desde el domingo al lunes, el equipo de seguridad del kernel de Linux publicó hasta 432 vulnerabilidades, una cifra más que notable para este sistema y que tiene mucho que ver con la inteligencia artificial.

Estas vulnerabilidades abarcan una gran variedad de aspectos críticos del sistema, como los componentes de red, además de sistemas de archivos populares del kernel, los controladores del procesamiento gráfico y la pantalla, la infraestructura de virtualización KVM y controladores de almacenamiento.

Según los ingenieros del kernel de Linux, no obstante, no son vulnerabilidades tan extrañas, sino que se suelen dar al desarrollar en el lenguaje de programación C, como las fugas de memoria o los desbordamientos de búfer.

En muchos foros y comunidades comenzó a especularse sobre si estas vulnerabilidades pertenecían a una auditoría de seguridad sin precedentes, aunque Greg Kroah-Hartman, uno de los principales mantenedores del kernel de Linux, aseguró que se debía más bien a 6 semanas consecutivas de conferencias y vacaciones que retrasaron la cola pública de revisiones.

Y, además, ha asegurado también que podría llevar 18 meses arreglar este tipo de vulnerabilidades, aunque es algo totalmente normal para el trabajo de los desarrolladores y mantenedores del kernel.

El propio Linus Torvalds ya expresó en su momento que la inteligencia artificial sería muy útil para el desarrollo de Linux en el tiempo, para el descubrimientos de "errores embarazosos" y para aliviar la carga de trabajo, ya que más de 400 vulnerabilidades en solo 48 horas es una cifra bastante importante.

En declaraciones a The Register, Jan Schaumann, arquitecto jefe de seguridad en Akamai Technologies, ha advertido de cualquier forma que el sistema CVE no es lo mejor para rastrear los cambios de seguridad y que no es factible priorizar los cambios individuales del kernel de Linux.

"Podrías intentar procesar este gran conjunto de cambios con una ingesta en un LLM y pidiendo que los priorice", ha expresado. "Pero si te da una docena hoy y otros 25 el día siguiente, no has ganado mucho".

Por otro lado, el experto también considera que se tendría que esperar para ver qué problemas son los más graves y centrales durante las próximas semanas, ya que parchear todo individualmente ya era especialmente difícil antes de que llegaran todas estas vulnerabilidades.

"Las actualizaciones automatizadas, regulares y frecuentes que atraen todos los cambios dentro de una ventana de tiempo determinada me parecen el único enfoque razonable, pero es muy difícil para muchas organizaciones grandes", ha agregado Schaumann sobre las actualizaciones.

En otro orden, según el equipo de nixCraft, se ha especulado sobre si el aumento de vulnerabilidades se debe a la revisión impulsada por inteligencia artificial, un elemento que el propio Torvalds ha considerado como "completamente inmanejable", ante la gran cantidad de publicaciones en la lista de correo de seguridad del kernel.

Y es algo que seguirá aumentando en el futuro, aunque siempre hay que tener en cuenta que cualquier tipo de error que pueda afectar a un sistema en ejecución se puede considerar una vulnerabilidad, y la mayor parte de las publicadas son menores.

Más información sobre: