Canonical publicó el 6 de octubre de 2026 dos avisos de seguridad para Ubuntu 26.04 LTS: uno recoge versiones corregidas para varias variantes del kernel y el otro se ocupa de linux-oem-7.0. La compilación depende del paquete instalado; Canonical indica que, después de una actualización estándar, hay que reiniciar. Debian había publicado el 29 de septiembre su propia corrección para el paquete linux de Trixie estable. (USN-8887-1, USN-8889-1, DSA-6528-1)

Versiones corregidas para Ubuntu 26.04

USN-8887-1 distingue las compilaciones por variante del kernel; USN-8889-1 trata por separado el paquete OEM. Esta es la correspondencia indicada en los avisos:

Aviso y distribuciónVariante o paqueteVersión corregida
Ubuntu 26.04 LTS, USN-8887-1Genérica (linux)7.0.0-38.38
Ubuntu 26.04 LTS, USN-8887-1AWS (linux-aws)7.0.0-1014.14
Ubuntu 26.04 LTS, USN-8887-1GCP (linux-gcp)7.0.0-1014.14
Ubuntu 26.04 LTS, USN-8887-1GKE (linux-gke)7.0.0-1008.9
Ubuntu 26.04 LTS, USN-8887-1IBM (linux-ibm)7.0.0-1015.15
Ubuntu 26.04 LTS, USN-8887-1Oracle (linux-oracle)7.0.0-1013.13
Ubuntu 26.04 LTS, USN-8887-1Tiempo real (linux-realtime)7.0.0-38.38.1
Ubuntu 26.04 LTS, USN-8889-1OEM (linux-oem-7.0)7.0.0-1015.15

Canonical también detalla en USN-8887-1 variantes de imagen firmada, de 64K y metapaquetes. Por eso, conviene identificar primero qué variante y paquete corresponden al sistema y consultar la entrada pertinente del aviso, en lugar de aplicar una versión de otra familia. (USN-8887-1, USN-8889-1)

El alcance de CVE-2023-20585

Los dos avisos de Ubuntu incluyen CVE-2023-20585, un fallo relacionado con las comprobaciones de la Reverse Map Table (RMP) en algunos procesadores AMD. Canonical describe que el problema puede producirse cuando la IOMMU accede a determinados búferes del host sin que se realicen correctamente esas comprobaciones. El escenario requiere un atacante local con acceso al hipervisor y podría comprometer la integridad de la memoria de máquinas virtuales invitadas protegidas con SEV-SNP. (USN-8887-1, USN-8889-1)

Actualización, reinicio y módulos

Para aplicar los cambios del kernel, Canonical indica que hay que realizar una actualización estándar del sistema y reiniciar. El cambio de ABI —la interfaz binaria que permite que otros componentes se comuniquen con el kernel— puede exigir recompilar y reinstalar módulos de terceros. La actualización estándar gestiona ese proceso si no se han eliminado manualmente los metapaquetes estándar correspondientes. (USN-8887-1, USN-8889-1)

Debian Trixie: una versión propia

El aviso DSA-6528-1, publicado el 29 de septiembre de 2026, fija 6.12.111-1 para el paquete linux de Debian 13 «Trixie» estable. Debian señala que las vulnerabilidades tratadas podrían permitir una escalada de privilegios, una denegación de servicio o la divulgación de información. Esa versión corresponde al paquete de Debian indicado en el aviso; las compilaciones de Ubuntu pertenecen a sus propios paquetes y variantes. (DSA-6528-1)