La magnitud se confirmó, pero la causa sorprendió incluso a los desarrolladores.

Una cifra en el boletín reciente de Debian parece indicar que el kernel de Linux se ha desmoronado de repente. El proyecto Debian el 29 de septiembre publicó DSA-6528-1 para Debian 13 «Trixie»: la actualización del kernel a la versión 6.12.111-1 corrige problemas por los que en el boletín se enumeran 1.313 identificadores CVE. Las posibles consecuencias incluyen escalada de privilegios, denegación de servicio y filtración de información.
La amplitud de la lista no significa que en Linux 6.12.111 se hayan encontrado simultáneamente 1.313 nuevas vulnerabilidades críticas. Parte de los problemas aparecieron en ramas más antiguas y simplemente se incluyeron en el conjunto general de correcciones para la versión estable de Debian. El propio identificador CVE tampoco indica lo fácil que es explotar el fallo ni si un servidor concreto tiene afectada la porción vulnerable del kernel.
La razón de las listas tan grandes radica en la política del propio Linux. Desde 2024, el proyecto actúa como centro de numeración de CVE y asigna automáticamente números a correcciones potencialmente peligrosas después de que entren en ramas estables. El equipo del kernel explica que el enfoque cauteloso se debe a que las consecuencias de un fallo a ese nivel suelen hacerse evidentes solo tras la corrección.
Debido a ese modelo, casi cualquier defecto capaz de afectar la confidencialidad, integridad o disponibilidad del sistema puede recibir un CVE. Además, Linux es enorme y una máquina concreta solo emplea una parte de su código, por lo que una parte importante de los registros puede no aplicarse en absoluto a una configuración determinada. Los desarrolladores aconsejan aplicar las actualizaciones estables por completo, y no seleccionar correcciones individuales manualmente.
Paralelamente ha crecido de forma brusca el flujo de fallos que ayudan a buscar los grandes modelos de lenguaje y los agentes de IA especializados. En primavera los responsables de acompañar Linux ya se quejaban de una avalancha de informes preparados automáticamente, aunque la calidad de esos hallazgos ha mejorado notablemente. Recientemente Canonical, por el aumento general del flujo de CVE, decidió actualizar con más frecuencia los núcleos estables de Ubuntu.
Un efecto similar se apreció en verano, cuando el equipo de Linux publicó alrededor de 440 CVE en apenas 48 horas. Entonces el pico tampoco significó la aparición de cientos de nuevas vulnerabilidades explotables en dos días: los números se asignaron a fallos ya corregidos en varias ramas estables. La IA acelera la búsqueda, pero la cifra elevada también resulta de las reglas de contabilización y del ritmo de desarrollo del kernel.
Para Debian 13, la conclusión práctica es más sencilla que la estadística llamativa. Las correcciones se incluyeron en linux 6.12.111-1, y Debian recomienda actualizar los paquetes del kernel. El proyecto no vincula la lista completa de 1.313 CVE con ataques reales ni afirma que cada problema lo haya encontrado la IA. El boletín récord más bien muestra lo rápido que cambia el propio sistema de búsqueda y contabilización de errores en Linux.