Wie Ubuntu op een laptop of server gebruikt, krijgt volgens nieuwe plannen vaker een bijgewerkte systeemkern aangeboden. Canonical, het bedrijf achter het besturingssysteem, maakte de wijziging op 23 september bekend. De systeemkern, ook kernel genoemd, regelt hoe programma’s met het geheugen en de hardware samenwerken. Een fout daarin kan veel onderdelen raken. De eerste twee testcycli beginnen volgens een toelichting op Ubuntu’s forum op 28 september en 12 oktober; de overlappende cycli op 26 oktober. Een datum voor de eerste wekelijkse publieke uitgave en een lijst betrokken Ubuntu-versies ontbreken nog. Voor Nederlandse en Belgische gebruikers is dit dus nog geen update die vandaag op elke computer klaarstaat.
Van twee naar vier publicatiemomenten
Tot nu toe werkte Ubuntu met een reguliere kernelronde van vier weken en halverwege een extra ronde voor belangrijke beveiligingsreparaties. Dat betekende doorgaans twee geplande publicatiemomenten in vier weken; een dringend probleem kon ook tussendoor een aparte reparatie krijgen. Canonical wil voortaan elke week een nieuwe cyclus van twee weken laten beginnen. In de eerste week worden patches gekozen en gebouwd, in de tweede getest op compatibiliteit met Ubuntu-systemen. Doordat die cycli elkaar overlappen, kan er na de aanloop elke week een geteste kernel uitkomen. Dat is een verdubbeling van de geplande uitgiftemomenten, niet de belofte dat elke afzonderlijke kwetsbaarheid binnen zeven dagen is verholpen.
- Bestaand schema2 per 4 weken
- Nieuw plan4 per 4 weken
Schematische telling van de aangekondigde regelmaat: de bestaande vierwekelijkse ronde plus veiligheidsronde halverwege tegenover vier overlappende weekstarts. Geen gemeten aantal opgeloste kwetsbaarheden of gegarandeerde releasedatum. Bronnen: Canonical, 23 september 2026, en Ubuntu Kernel Team-documentatie over de oude cyclus.
De reden voor die haast is volgens Canonical het sterk gestegen aantal geregistreerde kernelkwetsbaarheden. Het bedrijf wijst op geautomatiseerde foutopsporing en op een wijziging in de manier waarop Linux-fouten een officieel CVE-nummer krijgen. Het Linux-kernelteam zegt zelf dat het ook fouten van een CVE-nummer voorziet wanneer nog niet duidelijk is of ze uit te buiten zijn. Meer geregistreerde nummers betekenen dus niet automatisch evenveel nieuwe aanvallen. De Nederlandse cyberwaakhond NCSC adviseert kwetsbaarheden te wegen naar blootstelling, ernst en de functie van het getroffen systeem. Voor een thuiscomputer en een publiek bereikbare bedrijfsserver kan dezelfde fout daardoor een andere prioriteit hebben. Vaker publiceren verkort mogelijk de wachttijd op een geschikte reparatie, maar vervangt die risicoafweging niet.
Wat merk je op je computer?
Een wekelijkse uitgave betekent niet dat je voortaan wekelijks zelf een technisch pakket moet zoeken. Op standaardinstallaties van Ubuntu Desktop en Server worden beveiligingsupdates sinds Ubuntu 18.04 LTS dagelijks automatisch gecontroleerd en normaal na een dag geïnstalleerd, aldus de Ubuntu-documentatie. Die instelling is aanpasbaar; beheerde computers kunnen een eigen schema hebben. Gewone software-updates volgen standaard later, en pakketten uit externe opslagplaatsen vallen niet automatisch onder dezelfde regeling. De verandering bij Canonical zit dus vóór de installatie: er kan vaker een officiële kernel beschikbaar zijn. Wanneer jouw computer die ophaalt, hangt af van zijn updatebeleid en of hij aanstaat en verbinding heeft.
Daarna volgt nog een belangrijk verschil tussen ‘gedownload’ en ‘actief’. Een geïnstalleerde kernel neemt de plaats van de draaiende versie doorgaans pas na een herstart over. Canonical beschrijft bij zijn Ubuntu Pro-dienst een uitzondering: Livepatch kan bepaalde ernstige kernelproblemen in het werkgeheugen repareren zonder onmiddellijk te herstarten. Die dienst werkt alleen op ondersteunde kernels en dekt niet iedere beveiligingsfout of gewone kernelverbetering. Ook met Livepatch blijven de normale pakketupdates en een latere herstart nodig. Voor een gewone laptop is de praktische regel eenvoudiger: laat beveiligingsupdates toe en stel een gevraagde herstart niet eindeloos uit.
Sneller beschikbaar, niet automatisch sneller veilig
Voor organisaties met veel Ubuntu-machines is een wekelijks ritme tegelijk winst en extra werk. Een beheerder kan een reparatie eerder inzetten, maar moet vaker testen of die samengaat met bijvoorbeeld de videokaart, opslag of bedrijfstoepassingen. Het NCSC raadt aan beschikbare patches op risico te prioriteren, vóór brede uitrol te testen waar dat kan en daarna te controleren of de maatregel echt is toegepast. Met Canonicals beheerdienst Landscape kunnen beheerders beveiligingsupdates bijvoorbeeld per machine of volgens een eigen schema inplannen. Als een organisatie updates pas in een maandelijkse onderhoudsronde installeert, verkleint een wekelijkse publicatie de kwetsbare periode op die machines niet vanzelf. Canonical zegt uitgebreide certificering en regressietests in zijn nieuwe tweewiekse cyclus te behouden; hoe de eerste uitgaven in de praktijk verlopen, moet nog blijken.
Ook bij een net ontdekte fout is ‘wekelijks’ geen harde reactietijd. In het bestaande schema konden belangrijke beveiligingsreparaties al in de tussentijdse ronde of bij spoed apart verschijnen. Canonical belooft nu vooral een hogere vaste frequentie van geteste uitgaven. Als er nog geen patch klaar is, wil het bedrijf waar mogelijk binnen 24 tot 48 uur na openbaarmaking een veilige tijdelijke maatregel noemen. Dat is een doel voor advies om het risico te beperken, geen toezegging dat de fout dan is opgelost. Kan zo’n maatregel niet veilig worden gegeven, dan zegt Canonical dat het dit zal melden. Controleer bij een concrete kwetsbaarheid daarom het bijbehorende Ubuntu-beveiligingsbericht, in plaats van op de kalender alleen te vertrouwen.
Beheerders die niet op de volledige testfase willen wachten, kunnen volgens Canonical kandidaten uit het zogeheten ‘proposed’-kanaal eerder zelf uitproberen. Ubuntu beschrijft dat kanaal uitdrukkelijk als plek voor pakketten die nog niet naar de gewone updatebron zijn doorgeschoven. Het vergt een bewuste installatie van de gekozen versie; je zet daarmee niet simpelweg een snellere veilige standaard aan. Voor thuisgebruikers is dit geen logische manier om de nieuwe planning alvast te krijgen. Voor een organisatie kan het wel nuttig zijn op een aparte testmachine, mits zij zelf de risico’s van een onvolledig geteste kernel kan beoordelen en herstel heeft geregeld.
Het oordeel is daarom tweedelig. De nieuwe planning kan Ubuntu-gebruikers sneller toegang geven tot geteste reparaties, vooral als hun automatische updates en herstarts goed zijn geregeld. Ze biedt geen bewijs dat een bepaalde fout eerder wordt opgelost, en een datum voor de eerste wekelijkse publieke release of een exacte versielijst ontbreken nog. Voor wie Ubuntu gewoon gebruikt, verandert nu vooral wat er later in de updatewachtrij kan verschijnen; het bestaande updategedrag controleren is zinvoller dan ongeteste pakketten installeren. Voor systeembeheerders ligt de echte keuze bij de afweging tussen een kortere wachttijd en vaker testen en herstarten. De eerste gepubliceerde kernels zullen moeten laten zien of Canonical die balans waarmaakt.
Verder bij de bron
Lees zelf de onderzoeken, uitleg en aankondigingen achter dit verhaal.
- [1] Ubuntu
- [2] Ubuntu Kernel Team — oude SRU-cyclus
- [3] Ubuntu Security — automatische updates
- [4] Ubuntu Pro — Livepatch
- [5] Ubuntu Pro — herstartstatus
- [6] Ubuntu Project — proposed testkanaal
- [7] NCSC Nederland — kwetsbaarhedenbeheer
- [8] The Linux Kernel documentation — CVEs
- [9] Ubuntu Landscape — beveiligingsupdates plannen
- [10] Ubuntu Community Hub — overgangsdata kernelcyclus
