Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon La última actualización de seguridad del kernel de Debian incluye 1.313 motivos para parchear


El texto informa sobre diversas noticias de seguridad, destacando que Debian lanzó una actualización del kernel de Linux con más de 1,300 vulnerabilidades corregidas. Se sugiere que el uso de IA para detectar errores está saturando los procesos de seguridad. 




La era del descubrimiento de vulnerabilidades de seguridad asistido por LLM realmente está empezando a afectar. La última actualización de seguridad del núcleo de Linux de Debian viene con una lista de lectura formidable de 1.313 identificadores CVE.

El aviso de seguridad de Linux DSA-6528-1, publicado el 29 de septiembre, cubre la versión del paquete del kernel 6.12.111-1 para Debian 13, cuyo nombre en clave es Trixie. Debian 13.7 fue lanzado el 12 de septiembre , antes de que llegara el kernel upstream 6.12.111 nueve días después.

El rastreador de seguridad de Debian enlaza a las descripciones de los problemas individuales.

No hemos examinado cada entrada. Si lo hubiéramos hecho, este artículo no aparecería hasta después de Debian 13.8 (que probablemente aparecerá a finales de octubre), o posiblemente en algún momento de 2027. Varios comprobados al azar también afectan a versiones anteriores del kernel, por lo que la lista no debe leerse como un recuento de errores introducidos en 6.12.111.

El proyecto del kernel de Linux se convirtió en una Autoridad de Numeración de CVE (CNA) en febrero de 2024 . En febrero de este año, el mantenedor del kernel Greg Kroah-Hartman describió el proceso de asignación de CVE de Linux con cierto detalle. Afirmó que el desarrollo del kernel promedia unos nueve cambios por hora, con un flujo de correcciones de errores conocidos que promedia unos 30 cambios al día, proporcionando la base para la revisión del equipo CNA.

La política del equipo del kernel es asignar CVEs automáticamente después de que las correcciones hayan llegado a un árbol de kernel estable. Adopta un enfoque deliberadamente cauteloso porque las implicaciones de seguridad de un error pueden no ser evidentes cuando se soluciona. Por lo tanto, un identificador CVE por sí solo dice poco sobre la severidad o la explotabilidad.

Sospechamos firmemente que este número de CVEs se debe a que bots de LLM están realizando la búsqueda de errores, y muy posiblemente también la corrección de los mismos. Linux no es un proyecto anti-IA, y Debian tampoco. La búsqueda de errores asistida por IA ya está saturando la lista de correo de seguridad de Linux, según informó The Register en mayo.

Kroah-Hartman lanzó el kernel 6.12.112 el 3 de octubre. Su registro de cambios detallado alcanza más de 27.000 líneas. Con las tasas de cambio y el tamaño de los mismos siendo tan grandes, es difícil negar que la asistencia de bots de LLM debe ser muy útil para los saturados mantenedores. Si los bots de codificación constituyen un beneficio neto para los proyectos, para el software o para la humanidad en su conjunto sigue siendo, en el mejor de los casos, una pregunta abierta. ®

Fuente:
TheRegister

0 comments :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.