Ubuntu 26.10 pasa cp, mv y rm a los coreutils en Rust
Ubuntu 26.10 entrega cp, mv y rm a Rust. Una auditoría con 113 problemas dejó esas tres fuera de 26.04 LTS; la versión estable llega el 15 de octubre.
3 min de lectura

En cifras
- issues Zellic's audit found in uutils, 44 of them with CVEs
- 113
- Ubuntu 26.10 stable release date
- Oct 15
- commands moving in this release: cp, mv and rm
- 3
Ubuntu 26.10 sustituye cp, mv y rm por sus implementaciones en Rust, con lo que completa un cambio que la distribución empezó hace un año. Phoronix informa de que estas eran las tres últimas órdenes de GNU que quedaban, y de que los problemas de compatibilidad que las frenaban ya están corregidos aguas arriba en uutils. La versión estable se espera el 15 de octubre de 2026.
Estas tres órdenes son las que más llaman tus guiones. Eso convierte a esta versión en la más propensa a que una diferencia discreta de comportamiento aparezca en algo que ya ejecutas.
Qué se ha movido y qué ya se había movido
Las versiones anteriores hicieron la parte más fácil. OMG! Ubuntu informa de que Ubuntu 26.10, con nombre en clave Stonking Stingray, incluye ya un conjunto completo de utilidades básicas en Rust, entre ellas ls, cat, chmod y du junto a las tres recién llegadas.
Ubuntu 25.10 fue la primera versión que incluyó las utilidades en Rust, y también dejó sudo-rs como herramienta predeterminada para la elevación de privilegios, según It's FOSS. Los coreutils son los pequeños programas que hacen el trabajo diario de un sistema Unix: copiar archivos, listar directorios, cambiar permisos. El proyecto uutils los está reescribiendo en Rust. Rust evita clases enteras de errores de memoria en tiempo de compilación.
El objetivo declarado del proyecto es que no lo notes. Las versiones de uutils aspiran a ser sustitutos directos y tratan cualquier divergencia del comportamiento de GNU como un error.
Por qué cp, mv y rm esperaron
Se retiraron de Ubuntu 26.04 LTS por un tipo concreto de fallo. OMG! Ubuntu e It's FOSS informan ambos de problemas de TOCTOU en las versiones de uutils. TOCTOU significa time-of-check to time-of-use: el programa comprueba un archivo y después actúa sobre él, y un atacante cambia el archivo en el hueco entre esos dos pasos.
Canonical encargó a la empresa de seguridad Zellic una auditoría del código. It's FOSS informa de que la auditoría se hizo en dos rondas entre diciembre de 2025 y marzo de 2026, encontró 113 problemas, y que 44 de ellos recibieron número de CVE. También indica que la gran mayoría ya se han resuelto.
| Elemento | Detalle |
|---|---|
| Versión | Ubuntu 26.10, Stonking Stingray |
| Se mueve ahora | cp, mv, rm |
| Ya movido | ls, cat, chmod, du, y sudo-rs desde 25.10 |
| Auditoría | Zellic, dos rondas, dic. 2025 a mar. 2026: 113 problemas, 44 CVE |
| Vuelta atrás | Instalar el paquete coreutils-from-gnu |
| Fechas | Beta más adelante en septiembre de 2026, estable el 15 de octubre de 2026 |
Ese historial de auditoría es la razón para tratar esto como un cambio real y no cosmético. Una reescritura de las órdenes que borran y mueven archivos acumuló 44 CVE antes de salir. Es una señal tranquilizadora de que alguien lo revisó. También recuerda que no son programas triviales.
Qué significa esto para los desarrolladores
Prueba primero los guiones que se ejecutan como root. Estas tres órdenes están dentro de los pasos postinstall de paquetes, de tareas de copia de seguridad y de guiones de despliegue. En esos sitios, una opción que falte o un código de salida distinto rompe una máquina en lugar de mostrar un mensaje confuso. It's FOSS señala que algunas opciones de Rust pueden seguir faltando o comportarse de otro modo que sus equivalentes de GNU. Lo que hay que comprobar son tus propias opciones, no los casos comunes.
Hay una salida documentada y cabe en un paquete. Instalar coreutils-from-gnu devuelve las versiones de GNU. Fíjalo en la construcción de tu imagen si necesitas una versión en la que nada cambie en estas órdenes, y trátalo como plan de vuelta atrás, no como una postura permanente.
Tus imágenes de CI son el sitio donde esto te alcanza antes que tu portátil. Una versión intermedia como 26.10 no es lo que ejecuta la mayoría de las flotas de producción, pero sí lo que siguen muchas imágenes base de contenedores y ejecutores de pruebas. Una tubería que dependa en silencio del comportamiento de GNU fallará allí primero. Además es el lugar más barato para descubrirlo.
El desfase con 26.04 LTS es la parte a vigilar. Estas órdenes se quedaron fuera de la LTS, así que las correcciones que llegan ahora son las que heredará una LTS futura. Es la misma dirección que Rust convertido en lenguaje de primer nivel en Microsoft y que la reescritura en Rust de Mold que aspira a ser el enlazador predeterminado de Linux. Las reescrituras están llegando a las partes de un sistema que nadie elige usar.
Fuentes
Artículos relacionados

Git 3.0 usará SHA-256 por defecto y exigirá Rust
Git 2.56-rc0 salió el 11 de septiembre de 2026, y la versión 3.0 que viene detrás pasa los repositorios nuevos a SHA-256, reftable y la rama main.

La beta de Fedora 45 cambia la consola del núcleo por kmscon
Fedora 45 saca la consola de texto del núcleo. Tres herramientas dejan de funcionar, la beta llegó el 15 de septiembre y fbcon queda como reserva.

La reescritura de mold en Rust aspira a ser el enlazador de Linux
Mold enlaza 4,9 veces más rápido que LLVM lld. Su autor lo está reescribiendo en Rust y quiere que las distribuciones lo instalen como /usr/bin/ld.