Hace una semana que se lanzó la beta de Ubuntu 26.10 y dentro de una semana verá la luz la versión final. Sin embargo, siguen llegando noticias acerca de las novedades de «Stonking Stingray». En este caso se trata del arranque del sistema y de una decisión de Canonical que tiene como propósito reducir la superficie de ataque en el proceso de inicio, prescindiendo para ello de diversas configuraciones avanzadas cuando Secure Boot está activado.
La medida afecta a la compilación firmada de GRUB, que es la que entra en juego siempre que el sistema arranca con Secure Boot habilitado. A partir de esta versión, el cargador dejará de admitir el directorio /boot sobre sistemas de archivos como Btrfs, XFS o ZFS, así como en volúmenes lógicos LVM, particiones cifradas con LUKS o configuraciones RAID por software, con la única excepción de RAID1. De paso, también se elimina la compatibilidad con HFS+, tablas de particiones de Apple y la carga de imágenes en JPEG y PNG para personalizar el menú de inicio.
Dado que GRUB necesita leer sí o sí la ruta /boot para encontrar el kernel y poner en marcha el sistema operativo, cualquier instalación donde dicho directorio resida en alguno de estos formatos dejará de arrancar. Con Secure Boot activo, Ubuntu 26.10 mantendrá únicamente el soporte de /boot para ext4, FAT e ISO9660 —utilizado para arrancar desde CD o DVD—, además de squashfs para los paquetes snap. Quienes desactiven Secure Boot en la UEFI no experimentarán limitación alguna: en ese escenario se carga el repertorio completo de módulos de GRUB, permitiendo tanto fondos gráficos como esquemas de particionado alternativos.
Tal y como recuerdan en OMG! Ubuntu!, Canonical ya adelantó sus planes de aligerar GRUB a principios de año, una propuesta recibida con recelo por aquellos usuarios que emplean esquemas de arranque a medida, en ocasiones configurados a través de opciones experimentales del propio instalador. Precisamente por ello la compañía ha esperado a publicar este cambio justo después de una versión LTS: quienes necesiten Secure Boot y la funcionalidad completa de GRUB pueden permanecer en Ubuntu 26.04 LTS, cuyo ciclo de soporte tiene aún muchos años por delante.
De hecho, es algo en lo que insistimos cada vez que hablamos de una nueva versión de Ubuntu: siempre que no haya una necesidad específica, la opción recomendada en la gran mayoría de casos de uso es la versión de Ubuntu LTS en curso, puesto que no solo garantiza el soporte a largo plazo: también proporciona bases del sistema actualizadas, preparadas para hardware reciente, y lo hace por lo general con más estabilidad que cualquier versión intermedia como la que nos ocupa.
Volviendo al cambio, se trata de una medida enfocada en la seguridad, ya que GRUB interviene en las primeras etapas del arranque, después de que el firmware cargue el componente que lo verifica y ejecuta. Para localizar el kernel, el gestor ejecuta analizadores (parsers) de sistemas de archivos y particiones que históricamente han acumulado diversas vulnerabilidades dirigidas a eludir la protección de Secure Boot, un riesgo que, según Canonical, aumenta con el uso de herramientas de IA para acelerar la detección de vulnerabilidades, por lo que consideran que reducir al mínimo el código ejecutado antes de ceder el control al núcleo protege mejor la cadena de confianza.
A pesar de lo aparatoso de la medida, el cambio no afectará a la inmensa mayoría de instalaciones. Al menos, es lo más plausible, habida cuenta de que el instalador oficial de Ubuntu configura las particiones de forma compatible por defecto y la restricción, valga la redundancia, se restringe de manera exclusiva al proceso de arranque: tecnologías como Btrfs, ZFS, LVM o LUKS siguen estando plenamente disponibles en Ubuntu 26.10 con Secure Boot, siempre que los archivos de /boot permanezcan accesibles para GRUB en una configuración compatible.
O lo que es lo mismo, solo los usuarios con configuraciones personalizadas en /boot deberán verificar su esquema antes de actualizar a Ubuntu 26.10, para no encontrarse con problemas. Y en cuanto a las nuevas instalaciones, basta con ceñirse al particionado guiado por defecto para no tener que preocuparse de nada.




















