Si usas XanMod como tu kernel de cabecera en Debian, Ubuntu o alguno de sus derivados, hoy tienes trabajo pendiente en el gestor de paquetes. Alexandre Frade, mantenedor del proyecto, ha publicado de forma simultánea tres nuevas compilaciones del kernel XanMod que cubren toda la matriz de ramas del proyecto: la LTS 6.18.49, la Main 7.1.13 y la Edge 7.2.3. Las tres incorporan parches de seguridad procedentes de Linux upstream, entre ellos correcciones para fallos de uso después de la liberación en USB y vulnerabilidades en el subsistema de audio ALSA que podían explotarse con dispositivos maliciosos. Además llegan optimizaciones propias de XanMod basadas en LLVM, el procesamiento de colapso TCP de Cloudflare y el control de congestión BBRv3 de Google.
Qué trae cada rama del kernel
XanMod lleva más de una década aplicando la misma filosofía: tomar el código de Linux tal cual llega de upstream, añadirle parches seleccionados y flags de compilación agresivos, y distribuir paquetes ya compilados para sistemas basados en Debian con arquitectura x86-64. Este lanzamiento no se aparta de esa línea. La rama LTS mantiene el paquete x64v1, pensado para procesadores más antiguos como los AMD K8 o los primeros Intel Pentium 4, de modo que quien todavía dependa de ese hardware sigue recibiendo un kernel compilado a medida sin quedarse fuera de las actualizaciones. Las ramas Main y Edge, en cambio, avanzan hasta las versiones 7.1.13 y 7.2.3 respectivamente, y están orientadas a procesadores fabricados a partir de 2009, con soporte para los niveles x64v2 y x64v3.
En cuanto a las optimizaciones de compilación, el equipo de XanMod ha aplicado técnicas como la tubería de software de LLVM y transformaciones poliédricas, junto con ajustes específicos para x86_64 que afectan al balanceo de carga, la gestión de caché y el gestor de memoria virtual. También se ha revisado la capa de bloques para mejorar el rendimiento en operaciones de entrada y salida por segundo. Quien prefiera no moverse a la última rama tiene disponible la variante 6.18.49 con PREEMPT_RT, pensada para cargas de trabajo que necesitan baja latencia de forma constante, como el audio profesional o determinados entornos industriales.
Los parches de seguridad aguas arriba
Lo interesante de este lanzamiento es que las tres ramas comparten el mismo conjunto de parches estables procedentes directamente de Linux, así que buena parte de las correcciones de seguridad llegan sin importar cuál elijas. El árbol de archivos USB recibe una corrección para un fallo de uso después de la liberación en la función usbdev_release, un problema que podía ser desencadenado por procesos sin privilegios elevados. En paralelo, el controlador de audio USB de ALSA soluciona una escritura fuera de los límites de memoria en snd_usbmidi_novation_output, un fallo que un dispositivo USB manipulado podía activar simplemente anunciando un tamaño de paquete diseñado para ese fin.
También hay movimiento en redes y criptografía. La virtualización KVM para arquitecturas s390 ahora limpia bits criptográficos que habían quedado obsoletos, evitando que una máquina invitada pueda acceder a funciones anidadas que no debería tocar. El motor criptográfico por hardware de ARM, conocido como QCE, elimina de forma definitiva algoritmos ya considerados inseguros como AES en modo ECB, DES y Triple DES. Y la interfaz crypto_rng desaparece de los controladores sun8i-ss, sun8i-ce y qcom-rng, cerrando así antiguos vectores de uso después de liberar memoria y de lectura fuera de los límites del búfer asignado.
El apartado de audio USB recibe además una limpieza más amplia relacionada con los errores de reanudación del sistema: hasta ahora, si la reanudación fallaba, la tarjeta de sonido podía quedar inutilizada hasta el siguiente reinicio completo, algo que estos parches corrigen. Por su parte, los controladores wifi de la familia mt76, en concreto el mt7925, ahora reservan correctamente espacio de cabecera para la transmisión cuando funcionan en modo USB o SDIO, lo que evita un bloqueo del kernel al conectar determinadas interfaces por cable.
Cómo instalar la actualización sin llevarte sorpresas
El repositorio APT de XanMod, alojado en deb.xanmod.org, da soporte a varias versiones de Debian y Ubuntu, entre ellas bookworm, trixie, noble, plucky, questing y resolute, además de otros nombres en clave más recientes. El paso importante antes de actualizar es asegurarte de que instalas el paquete correspondiente al nivel de compatibilidad de tu procesador, ya que instalar un paquete x64v3 en una CPU que no cumple esos requisitos puede impedir que el sistema arranque. Si tienes dudas, el propio proyecto ofrece el script check_x86-64_psabi.sh, que analiza tu procesador y te indica qué nivel te corresponde.
El repositorio también incluye controladores propietarios de NVIDIA, con las versiones Production 595.99.02 y la nueva rama de características 610.57.04, ambas con soporte para los módulos de kernel abiertos que NVIDIA ha ido consolidando en los últimos lanzamientos. Aquí conviene ser prudente: los módulos DKMS, que son los que compilan estos controladores contra tu kernel específico, no siempre están al día con las versiones más recientes del núcleo. El propio proyecto XanMod avisa de que los módulos DKMS de NVIDIA, OpenZFS, VirtualBox y VMware Workstation o Player podrían no funcionar correctamente con estos kernels recién publicados. Si tu flujo de trabajo depende de alguno de esos componentes, merece la pena probar la actualización primero en una máquina virtual antes de aplicarla sobre el sistema que usas a diario.
Este tipo de lanzamientos recuerda algo que se pierde con facilidad cuando uno se acostumbra a la comodidad de un kernel preconstruido: detrás de cada actualización hay una cadena de decisiones, desde qué parche de seguridad se prioriza hasta qué nivel de compatibilidad de CPU se mantiene vivo para no dejar atrás a nadie. XanMod no reinventa Linux, pero demuestra que hay margen para pulir, optimizar y anticiparse sin salirse del camino marcado por el proyecto original, algo que muchos usuarios avanzados agradecen precisamente porque no tienen que elegir entre estabilidad y rendimiento.
Fuente: Linuxcompatible
Añadir comentario
Comentarios