Noticias

Cómo evitar el fin de vida útil del paquete mediante el backporting

En julio de 2025, git recibió CVE-2025-48384, una vulnerabilidad alta que permite la ejecución de código arbitrario al clonar un repositorio. La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. agregó la vulnerabilidad a su catálogo de exploits conocidos después de confirmar la explotación activa en la naturaleza.

Si su sistema Ubuntu ya había superado el final del soporte estándar cuando se reveló la vulnerabilidad, se enfrentaba a una opción: suscribirse a Ubuntu Pro para recibir parches de seguridad o continuar ejecutando git con la conocida vulnerabilidad de ejecución remota de código en sus estaciones de trabajo de desarrollador e infraestructura CI/CD.

Este escenario destaca un punto de decisión clave: ¿cómo mantener la seguridad cuando un paquete de software deja de ser compatible con el estándar? Este blog explora sus opciones y cómo la estrategia de backport de Canonical puede ayudarle a mantenerse protegido.

Impacto del fin del soporte de estándares

El ciclo de vida del soporte afecta directamente la seguridad de su sistema. Aunque Canonical mantiene las versiones LTS a lo largo del tiempo, inevitablemente surgen situaciones en las que es necesario tomar decisiones para evitar ejecutar paquetes inseguros.

Cuando Ubuntu 20.04 LTS finalice el soporte estándar en abril de 2025, miles de paquetes en el repositorio principal perderán el mantenimiento de seguridad gratuito. Un servidor empresarial típico ejecuta alrededor de 800 paquetes de software, lo que casi garantiza que algunos paquetes ya no estarán cubiertos por actualizaciones de seguridad gratuitas.

Comprensión del soporte estándar Fin de vida versus fin de vida

Aquí hay un malentendido por parte de muchos usuarios: Fin del soporte estándar y Fin de vida útil son conceptos diferentes para los paquetes creados y respaldados por Canonical.

Canonical ofrece dos tipos de seguridad. El primero es el Mantenimiento de seguridad estándar, que tiene una duración de 5 años y proporciona actualizaciones de seguridad gratuitas sólo para los paquetes del repositorio principal. Incluso durante este período, los paquetes del repositorio Universe nunca recibirán actualizaciones de seguridad gratuitas.

Después de 5 años, el paquete del repositorio principal deja de recibir actualizaciones gratuitas pero sigue funcionando. Se continúan desarrollando y publicando parches de seguridad durante 10 años a través de la suscripción Ubuntu Pro, que es el segundo tipo de cobertura y abarca tanto el repositorio principal como el repositorio universal.

El final de la vida útil se produce después de 15 años, cuando finaliza el período de Ubuntu Pro con complementos heredados. Sólo entonces cesará por completo el desarrollo de parches de seguridad.

Si está ejecutando Ubuntu y desea verificar el estado de soporte actual, puede hacerlo fácilmente a través de la terminal:

pro security-status

Esto muestra qué paquetes tienen una cobertura de seguridad efectiva y qué paquetes representan vulnerabilidades potenciales en su infraestructura.

¿Cuáles son los riesgos reales?

Los problemas de dependencia exacerban enormemente el riesgo. Cuando el paquete A depende del paquete B, que a su vez depende del paquete C, cualquier paquete no compatible en la cadena crea vulnerabilidades en toda la pila. Investigación en el Laboratorio Endor El análisis de paquetes de software encontró que el 95% de las vulnerabilidades residen en dependencias transitivas, lo que significa que la mayoría de los riesgos de seguridad en la cadena de suministro de software son indirectos.

Los sistemas sin actualizaciones de seguridad siguen siendo vulnerables a todas las amenazas reveladas una vez finalizado el soporte. Las vulnerabilidades de git demuestran cómo los atacantes pueden explotar vulnerabilidades documentadas públicamente. Los repositorios maliciosos se convierten en vectores de ataque para la ejecución remota de código en estaciones de trabajo de desarrolladores y sistemas CI/CD.

Además de la exposición directa a la seguridad, las organizaciones enfrentan consecuencias operacionales y de cumplimiento tangibles. La Ley de Resiliencia Cibernética de la UE, que se aplica a partir de diciembre de 2027, exige que los fabricantes proporcionen actualizaciones de seguridad oportunas durante todo el ciclo de vida del producto. Marcos como FedRAMP, FISMA e HIPAA requieren módulos criptográficos certificados FIPS-140, mientras que PCI-DSS requiere parches de seguridad actuales y soporte de proveedores. La ejecución de paquetes de software no compatibles pone a las organizaciones en riesgo de no cumplir con estos requisitos reglamentarios. Las organizaciones también enfrentan problemas de compatibilidad cuando los paquetes de software más nuevos requieren dependencias actualizadas y soporte limitado para solucionar incidentes de producción.

Tus opciones cuando finaliza el soporte estándar

  1. Actualice a una versión LTS más nueva

Las actualizaciones trasladan su infraestructura a una versión LTS durante el período de soporte estándar de 5 años. Esto restaurará las actualizaciones de seguridad gratuitas para los paquetes en el repositorio principal y cerrará las brechas de soporte para estos paquetes.

Este enfoque funciona bien cuando tiene los recursos para probar exhaustivamente su implementación, su aplicación es compatible con la nueva versión y tiene tiempo para realizar una validación exhaustiva. El desafío es que las actualizaciones importantes conllevan costos y riesgos reales. Los saltos de versión pueden romper la compatibilidad, requerir cambios en la aplicación o introducir dependencias que requieren pruebas exhaustivas antes de la implementación en producción.

  1. Habilite Ubuntu Pro para ampliar el mantenimiento de seguridad

Habilitar Ubuntu Pro en su infraestructura extiende la cobertura de seguridad de los paquetes en los repositorios principal y universal de 5 a 15 años. Esto le permite continuar ejecutando su versión actual mientras recibe parches de seguridad respaldados. El equipo de seguridad de Canonical escanea, clasifica y respalda de manera proactiva CVE críticos, de alto nivel y moderados seleccionados para todas las versiones LTS mantenidas.

La estrategia de backporting significa que Canonical aplica correcciones de seguridad a la versión actual de su paquete en lugar de forzar una actualización importante. Los parches de vulnerabilidad que recibe no introducen cambios importantes que vienen con un salto de versión importante, ni violan los requisitos de recertificación de un entorno de cumplimiento estrictamente controlado.

Ubuntu Pro cubre miles de paquetes en principal y universo. Para las organizaciones que requieren el período completo de soporte de 15 años, los complementos heredados estarán disponibles después de 10 años a un precio 50% más alto que el costo de una suscripción estándar de Ubuntu Pro. Recomendamos este enfoque a las organizaciones que buscan seguridad y cumplimiento rentables. Ubuntu Pro alivia gran parte del trabajo de gestión de vulnerabilidades al tiempo que proporciona una cobertura integral de paquetes de software de código abierto a precios simples y predecibles.

Conozca el enfoque técnico de Canonical para asegurar el backporting y el mantenimiento a largo plazo en la documentación en ubuntu.com/security/esm.

  1. Se ejecuta sin actualizaciones de seguridad

Aunque no se recomienda, puede optar conscientemente por ejecutar un paquete sin soporte activo. Esto se puede considerar cuando el paquete maneja una funcionalidad verdaderamente no crítica, el sistema opera en completo aislamiento de la exposición de la red o controles de compensación sólidos reducen efectivamente el riesgo de una vulnerabilidad.

Sea claro acerca de esta elección y documéntela minuciosamente. Mantenga un registro de paquetes de software no compatibles con una justificación empresarial clara, una evaluación de riesgos documentada y un plan de revisión periódica. Esto le ayudará a auditar su sistema más rápido en el futuro. A medida que el panorama de amenazas evoluciona y surgen nuevos modelos de ataque, lo que hoy representa un riesgo aceptable puede que ya no lo sea.

Operar sin apoyo debido a la ignorancia o la inercia es fundamentalmente diferente de tomar una decisión consciente de aceptar el riesgo con una gobernanza y aprobación administrativa adecuadas.

Cómo funciona el mantenimiento de seguridad extendido

El equipo de seguridad de Canonical monitorea las vulnerabilidades diariamente y evalúa su impacto en los paquetes compatibles. Cuando una vulnerabilidad afecta a un paquete dentro de la cobertura de Ubuntu Pro, los ingenieros aplican parches ascendentes disponibles o correcciones de seguridad de backport de versiones más recientes a la versión que usted mantiene. Las actualizaciones se someten a pruebas rigurosas para verificar la estabilidad y la compatibilidad antes de estar disponibles a través de la administración de paquetes estándar.

Para vulnerabilidades embargadas, como el reciente problema de seguridad de git, Canonical prepara correcciones con anticipación y las publica exactamente cuando se levanta el embargo, lo que garantiza que usted esté protegido cuando la vulnerabilidad se vuelva de conocimiento público.

Este enfoque significa que no se enfrenta a una elección forzada entre seguridad y estabilidad operativa. Puede mantener un entorno actualizado y probado mientras recibe los parches de seguridad necesarios para mantener la compatibilidad.

Cómo elegir el enfoque correcto una vez finalizado el soporte de estándares

Los cronogramas de soporte de lanzamiento de LTS son predecibles. Ubuntu 20.04 se lanzó en abril de 2020 y finalizará el soporte estándar en abril de 2025, exactamente 5 años después. Comience a planificar al menos 6 meses antes de que finalice el soporte estándar. Esto le da tiempo para revisar los paquetes afectados, probar rutas de actualización, asegurar el presupuesto y coordinar los cambios de infraestructura. La planificación estratégica evita que las decisiones de emergencia se tomen bajo presión.

Su decisión depende de la tolerancia al riesgo, los requisitos de cumplimiento, las capacidades de ingeniería y el presupuesto. La mayoría de las empresas adoptan un enfoque de cartera. En resumen, nuestras recomendaciones son las siguientes:

  • Debe optar por actualizar su LTS cuando pueda realizar pruebas exhaustivas, su pila admita el próximo LTS y mantenerse actualizado de manera consistente con su estrategia.
  • Elija Mantenimiento de seguridad extendido cuando necesite estabilidad, carezca de recursos de actualización o necesite parches sin requisitos de versión.
  • debería solo Ejecutar sin actualizaciones es aceptable si puede mantener su exposición al riesgo razonablemente mínima, puede implementar fuertes controles de compensación y cuenta con una aprobación clara por escrito.
  • El peor resultado es no tomar ninguna decisión, lo que provocará que el área de soporte decaiga por inacción.

¿Qué deberías hacer hoy?

correr Estado de seguridad profesional Evalúe su cobertura actual. Determine qué paquetes perderán el soporte estándar y cuándo.

Para Ubuntu 20.04 o anterior, el soporte de estándares finalizó. Estos sistemas ahora necesitan tomar decisiones.

Visite ubuntu.com/pro para explorar las opciones de Ubuntu Pro o comuníquese con nuestro equipo para analizar sus necesidades.

Leer más:

Publicaciones relacionadas

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Botón volver arriba