Vídeo de YouTube:
https://www.youtube.com/watch?v=6gROc4Ci_jY


Artículo

En este episodio resumiremos el análisis que realiza el presentador de The Lunduke Journal en su canal de YouTube, en el que se examina el lanzamiento de Ubuntu 26.04 y los significativos problemas de seguridad y usabilidad que han surgido con las reescrituras de GNU Coreutils basadas en Rust.

La reciente publicación de Ubuntu 26.04, una versión de soporte a largo plazo, marcó un hito con la introducción de reescrituras de utilidades del sistema GNU Coreutils basadas en el lenguaje de programación Rust.

Sin embargo, la implementación de estas nuevas utilidades generó serias preocupaciones internas en Canonical, la empresa detrás de Ubuntu. Esta situación llevó a la decisión de contratar a una firma externa de investigación de seguridad para evaluar los componentes reescritos en Rust, conocidos como uutils.

La auditoría externa reveló un total de 113 problemas significativos. Una gran parte de estas fallas se clasificaron como vulnerabilidades de seguridad graves que justificaron la asignación de identificadores CVE, que son exposiciones y vulnerabilidades comunes.

A pesar de la magnitud de los hallazgos, solo una porción de estos problemas se corrigió a tiempo para la versión 26.04 de Ubuntu. Esto significa que la distribución se lanzó con deficiencias de seguridad conocidas en sus nuevas coreutils basadas en Rust.

Entre las utilidades más críticas reescritas en Rust, se encontraron los comandos cp, mv y rm. Estos mostraron un número considerable de problemas de tipo "tiempo de verificación a tiempo de uso", que son vulnerabilidades de condición de carrera frecuentemente explotadas por atacantes.

Debido a la gravedad de estos fallos, los comandos cp, mv y rm no se incluyeron en Ubuntu 26.04. A pesar de este despliegue problemático, el equipo de Ubuntu mantiene su plan de lanzar la próxima versión, la 26.10, en seis meses, con un cien por ciento de las GNU Coreutils reemplazadas por las reescrituras de Rust, actualmente aún con fallos conocidos.

Aunque se reconoce la transparencia de Canonical al divulgar estos detalles, la decisión de reemplazar código probado y funcional con implementaciones de Rust no probadas y con vulnerabilidades significativas plantea interrogantes sobre la estrategia de desarrollo.

Este incidente en Ubuntu destaca la importancia de una evaluación exhaustiva y rigurosa en el desarrollo de software crítico. Se recomienda a los usuarios mantener sus sistemas actualizados y a los desarrolladores priorizar la estabilidad y la seguridad sobre la velocidad en la implementación de cambios fundamentales.

Enviar a un amigo: Share this page via Email