| Paquete | Versión | |
|---|---|---|
| libssl3 | 3.0.2-0ubuntu1.12 → 3.0.2-0ubuntu1.15 | security |
| openssl | 3.0.2-0ubuntu1.12 → 3.0.2-0ubuntu1.15 | security |
| curl | 7.81.0-1ubuntu1.14 → 7.81.0-1ubuntu1.16 | security |
sudo apt update && sudo apt upgrade. Tras actualizar el kernel se requiere reiniciar.Esta página enumera las actualizaciones de seguridad en espera, separadas de las actualizaciones ordinarias de paquetes, junto con si las actualizaciones desatendidas están configuradas y cuándo se ejecutaron por última vez.
El campo que importa más que cualquier lista de paquetes es el indicador de reinicio necesario. Las actualizaciones del núcleo y de las bibliotecas centrales se instalan correctamente y no hacen nada hasta que la máquina se reinicia, así que un servidor puede estar completamente parcheado según todos los informes y seguir ejecutando el código vulnerable en memoria. El uptime no es un logro en un servidor que lleva doscientos días arrastrando un parche de núcleo sin aplicar.
Las actualizaciones desatendidas merecen la pena en casi cualquier servidor, con dos ajustes: limitarlas al archivo de seguridad en lugar de a todas las actualizaciones, y fijar una ventana de mantenimiento para que los reinicios ocurran cuando usted decida. El escenario que se teme — una actualización automática que rompe un servicio sin supervisión — es mucho más raro que la alternativa, que es una vulnerabilidad conocida sin parchear durante meses porque nadie tuvo tiempo.
Estas actualizaciones las instala unattended-upgrades, y el trabajo no termina con la instalación. Los paquetes modifican ficheros en el disco, así que la siguiente pasada de AIDE y debsums señalará diferencias, legítimas, pero que conviene repasar para distinguir lo propio de lo ajeno. Los servicios reiniciados merecen una mirada aparte: Monit notará el que no ha vuelto. Y el hecho mismo de tener las actualizaciones automáticas activadas, Lynis lo suma al hardening index — uno de los pocos apartados que sube la puntuación y de verdad reduce el riesgo.