Seguridad del arranque GRUB en Ubuntu 26.10 con Secure Boot
Canonical reduce las funciones de GRUB para reforzar la seguridad del arranque en Ubuntu 26.10.

Ubuntu 26.10 limita funciones de GRUB

Ubuntu 26.10 limita funciones de GRUB con Secure Boot por seguridad.

Canonical ha introducido un cambio importante en el arranque de Ubuntu 26.10, conocida como Stonking Stingray. La nueva versión reduce las funciones del gestor de arranque GRUB cuando Secure Boot está activado, con el objetivo de mejorar la seguridad y disminuir los componentes que podrían ser aprovechados por un atacante.

La medida afecta principalmente a quienes utilizan configuraciones avanzadas de particiones. Para la mayoría de las instalaciones habituales, el cambio no debería representar un problema.

¿Qué cambia en GRUB con Ubuntu 26.10?

GRUB es el programa encargado de localizar y cargar el núcleo de Linux durante el inicio del sistema. En equipos que utilizan UEFI Secure Boot, se emplea una versión firmada del gestor para mantener la cadena de confianza desde el firmware hasta el sistema operativo.

A partir de Ubuntu 26.10, esa compilación firmada elimina determinados controladores de sistemas de archivos, formatos de imagen y opciones de particionado que no son indispensables para las instalaciones habituales.

Con Secure Boot activado, GRUB mantiene compatibilidad con /boot en ext4, FAT e ISO9660, además de squashfs para los paquetes Snap. Se retira el soporte de Btrfs, XFS y ZFS para acceder a /boot, así como de HFS+, las tablas de particiones de Apple y las imágenes JPEG y PNG para personalizar el menú de inicio.

¿Por qué Canonical toma esta decisión?

El objetivo principal es reducir la superficie de ataque durante el arranque. GRUB necesita interpretar sistemas de archivos y estructuras de particiones antes de entregar el control al núcleo de Linux. Cada componente adicional que ejecuta en esta etapa puede introducir riesgos de seguridad.

Canonical explica que los analizadores de GRUB han estado relacionados con vulnerabilidades capaces de comprometer las protecciones de Secure Boot. Al eliminar funciones innecesarias de la versión firmada, se busca reducir las oportunidades de explotar errores antes de que Linux comience a funcionar.

La compañía también señala que las herramientas de inteligencia artificial están acelerando la identificación de vulnerabilidades, lo que refuerza la importancia de reducir el código expuesto en componentes privilegiados.

¿Dejarán de funcionar Btrfs, ZFS, LVM y LUKS?

No. Este punto es fundamental para comprender el cambio. Las restricciones afectan al acceso de GRUB a /boot durante el inicio, no al funcionamiento general de estas tecnologías dentro de Ubuntu.

Por ejemplo, Btrfs y ZFS siguen disponibles una vez iniciado el sistema. Lo mismo ocurre con LVM y LUKS, utilizados para administrar volúmenes y cifrar información. La limitación aparece cuando GRUB necesita acceder a los archivos de arranque almacenados en configuraciones que ya no admite con Secure Boot.

También se elimina el soporte de /boot sobre RAID por software, excepto RAID1, en esa configuración de arranque.

¿A quién afecta esta actualización?

La mayoría de los usuarios no debería notar diferencias, ya que el instalador estándar de Ubuntu utiliza configuraciones compatibles con las nuevas restricciones.

El riesgo se concentra en quienes configuraron manualmente sus particiones, utilizan un /boot cifrado o dependen de estructuras avanzadas para iniciar el sistema.

Antes de actualizar, conviene comprobar dónde están almacenados el núcleo y los archivos de arranque, especialmente si el equipo utiliza Secure Boot. Una configuración incompatible podría impedir que Ubuntu inicie correctamente.

¿Conviene actualizar a Ubuntu 26.10?

Si utilizas el particionado predeterminado, probablemente no tendrás inconvenientes relacionados con este cambio. Sin embargo, si dependes de una configuración personalizada, es recomendable revisar la documentación oficial antes de actualizar.

Quienes necesitan compatibilidad con las funciones eliminadas pueden permanecer en Ubuntu 26.04 LTS, que conserva el soporte correspondiente y ofrece un ciclo de mantenimiento prolongado.

En definitiva, Ubuntu 26.10 prioriza un arranque más reducido y seguro frente a determinadas opciones avanzadas de GRUB. La decisión no elimina tecnologías populares de Linux, pero sí exige que algunos usuarios revisen su configuración antes de dar el salto a la nueva versión.

Fuente: MuyLinux