Canonical publicó el 6 de octubre de 2026 dos avisos de seguridad para Ubuntu 26.04 LTS: uno recoge versiones corregidas para varias variantes del kernel y el otro se ocupa de linux-oem-7.0. La compilación depende del paquete instalado; Canonical indica que, después de una actualización estándar, hay que reiniciar. Debian había publicado el 29 de septiembre su propia corrección para el paquete linux de Trixie estable. (USN-8887-1, USN-8889-1, DSA-6528-1)
Versiones corregidas para Ubuntu 26.04
USN-8887-1 distingue las compilaciones por variante del kernel; USN-8889-1 trata por separado el paquete OEM. Esta es la correspondencia indicada en los avisos:
| Aviso y distribución | Variante o paquete | Versión corregida |
| Ubuntu 26.04 LTS, USN-8887-1 | Genérica (linux) | 7.0.0-38.38 |
| Ubuntu 26.04 LTS, USN-8887-1 | AWS (linux-aws) | 7.0.0-1014.14 |
| Ubuntu 26.04 LTS, USN-8887-1 | GCP (linux-gcp) | 7.0.0-1014.14 |
| Ubuntu 26.04 LTS, USN-8887-1 | GKE (linux-gke) | 7.0.0-1008.9 |
| Ubuntu 26.04 LTS, USN-8887-1 | IBM (linux-ibm) | 7.0.0-1015.15 |
| Ubuntu 26.04 LTS, USN-8887-1 | Oracle (linux-oracle) | 7.0.0-1013.13 |
| Ubuntu 26.04 LTS, USN-8887-1 | Tiempo real (linux-realtime) | 7.0.0-38.38.1 |
| Ubuntu 26.04 LTS, USN-8889-1 | OEM (linux-oem-7.0) | 7.0.0-1015.15 |
Canonical también detalla en USN-8887-1 variantes de imagen firmada, de 64K y metapaquetes. Por eso, conviene identificar primero qué variante y paquete corresponden al sistema y consultar la entrada pertinente del aviso, en lugar de aplicar una versión de otra familia. (USN-8887-1, USN-8889-1)
El alcance de CVE-2023-20585
Los dos avisos de Ubuntu incluyen CVE-2023-20585, un fallo relacionado con las comprobaciones de la Reverse Map Table (RMP) en algunos procesadores AMD. Canonical describe que el problema puede producirse cuando la IOMMU accede a determinados búferes del host sin que se realicen correctamente esas comprobaciones. El escenario requiere un atacante local con acceso al hipervisor y podría comprometer la integridad de la memoria de máquinas virtuales invitadas protegidas con SEV-SNP. (USN-8887-1, USN-8889-1)
Actualización, reinicio y módulos
Para aplicar los cambios del kernel, Canonical indica que hay que realizar una actualización estándar del sistema y reiniciar. El cambio de ABI —la interfaz binaria que permite que otros componentes se comuniquen con el kernel— puede exigir recompilar y reinstalar módulos de terceros. La actualización estándar gestiona ese proceso si no se han eliminado manualmente los metapaquetes estándar correspondientes. (USN-8887-1, USN-8889-1)
Debian Trixie: una versión propia
El aviso DSA-6528-1, publicado el 29 de septiembre de 2026, fija 6.12.111-1 para el paquete linux de Debian 13 «Trixie» estable. Debian señala que las vulnerabilidades tratadas podrían permitir una escalada de privilegios, una denegación de servicio o la divulgación de información. Esa versión corresponde al paquete de Debian indicado en el aviso; las compilaciones de Ubuntu pertenecen a sus propios paquetes y variantes. (DSA-6528-1)