AIO APEX

Las reescrituras seguras en memoria están devorando silenciosamente las bases de código C y C++, un CVE a la vez

Compartir:
Las reescrituras seguras en memoria están devorando silenciosamente las bases de código C y C++, un CVE a la vez

Google y Microsoft han informado que aproximadamente el 70 por ciento de las vulnerabilidades de seguridad en sus bases de código C y C++ provienen de errores de seguridad de memoria — desbordamientos de búfer, use-after-free y errores similares que un lenguaje seguro en memoria simplemente no puede expresar. Lo que cambió en 2026 es que la industria dejó de debatir si actuar y empezó a enviar la solución, un subsistema a la vez.

El kernel de Linux dejó de tratar Rust como un experimento

En la Cumbre de Mantenedores del Kernel de Linux 2025, los mantenedores declararon formalmente exitoso el esfuerzo plurianual «Rust for Linux». Greg Kroah-Hartman, mantenedor del kernel estable, ha sido directo sobre la motivación, afirmando que Rust «va a salvar a Linux» dado el volumen de CVEs que el kernel genera cada año desde código C. El primer CVE asignado a código Rust en el kernel, CVE-2025-68260, apareció en 2026 — un recordatorio de que las garantías de Rust solo se sostienen dentro de código seguro.

Coreutils es la victoria más concreta de Rust hasta ahora

El proyecto uutils coreutils, una reimplementación completa en Rust de las GNU coreutils, superó el 92,2 por ciento del conjunto de pruebas oficial de GNU a principios de 2026 y subió al 94,74 por ciento en abril. Ubuntu convirtió rust-coreutils en predeterminado en su versión 25.10, y la versión 0.8.0 — que incorpora correcciones de 113 problemas detectados en una auditoría de Zellic — será predeterminada en Ubuntu 26.04 LTS. Las herramientas cp, mv y rm siguen siendo de GNU debido a problemas TOCTOU sin resolver; se apunta a una transición completa en Ubuntu 26.10.

No todos los mantenedores están convencidos

curl es el contraejemplo que vale la pena tomar en serio. Daniel Stenberg descartó explícitamente una reescritura completa en Rust de las aproximadamente 180.000 líneas de código C del proyecto. Un experimento anterior con un backend Hyper basado en Rust fue abandonado en abril de 2025. Sin embargo, curl enfrentó una oleada de reportes de vulnerabilidades en la primavera de 2026 lo suficientemente grave como para suspender temporalmente la aceptación de nuevos reportes en julio de 2026.

Donde los datos respaldan la apuesta

El caso cuantitativo más sólido viene de Android, donde Google reportó una reducción de aproximadamente 1.000 veces en la densidad de vulnerabilidades de seguridad de memoria en las partes de Rust del código de Android comparado con su código C y C++.

Qué observar a continuación

Si mantienes infraestructura que procesa entradas no confiables, el despliegue escalonado de coreutils es una plantilla útil: identifica primero el componente de mayor valor y más atacado, reescríbelo con una interfaz compatible, y mantén la misma cobertura de pruebas antes de cambiar el predeterminado.

Compartir:
Las reescrituras seguras en memoria están devorando silenciosamente las bases de código C y C++, un CVE a la vez | AIO APEX