Intel corrige nueve vulnerabilidades con el microcódigo 20260811

Intel ha publicado el nuevo paquete de microcódigo 20260811, una actualización que incorpora correcciones de seguridad para ocho avisos distintos y nueve vulnerabilidades, además de solucionar problemas funcionales en varias generaciones de procesadores. El alcance va desde algunos Core de 10ª y 11ª generación hasta Core Ultra, Panther Lake y diferentes familias Xeon, incluidos Xeon 6. No todos los procesadores incluidos en el paquete están afectados por todas las vulnerabilidades, y por ahora Intel no ha comunicado una penalización de rendimiento asociada a estas mitigaciones.

Las claves del microcódigo Intel 20260811 en 20 segundos

  • Intel corrige nueve CVE repartidas en ocho avisos de seguridad.
  • La actualización alcanza desde Core de 10ª generación hasta Panther Lake y varias familias Xeon.
  • Entre los problemas aparecen escaladas de privilegios, exposición de información y denegación de servicio.
  • Core de 13ª y 14ª generación reciben además correcciones funcionales.
  • Intel recomienda aplicar las actualizaciones de firmware distribuidas por los fabricantes de placas y equipos.

El paquete publicado el 11 de agosto incluye actualizaciones para INTEL-SA-01379, INTEL-SA-01404, INTEL-SA-01423, INTEL-SA-01428, INTEL-SA-01435, INTEL-SA-01441, INTEL-SA-01442 e INTEL-SA-01443. El repositorio oficial de microcódigo confirma además cambios funcionales para Core de 10ª generación, Core de 13ª y 14ª, Core Ultra, Core Series 2 y 3 y diferentes Xeon Scalable, Xeon D y Xeon 6.

El detalle importante es que el identificador microcode-20260811 no representa una única solución común para todos los procesadores. Intel agrupa en el mismo paquete revisiones diferentes de microcódigo para numerosas familias, cada una con sus propias correcciones y versiones.

Xeon 6 concentra algunos de los fallos más relevantes

Entre las vulnerabilidades incluidas destaca INTEL-SA-01435, CVE-2026-20716, con una puntuación CVSS de 7,2 según la información publicada por Intel. El problema está relacionado con un control de acceso incorrecto y puede permitir una escalada de privilegios en determinadas configuraciones de Xeon 6.

El alcance afecta a productos empresariales recientes, entre ellos Xeon 6 con P-Cores y diferentes variantes destinadas a servidores y estaciones de trabajo.

Otra de las correcciones relevantes llega mediante INTEL-SA-01379, CVE-2025-31936, clasificada con CVSS 7,0. En este caso el problema se encuentra relacionado con regiones protegidas de memoria dentro del System Management Mode (SMM) y determinados entornos que utilizan Intel Trust Domain Extensions (TDX).

TDX es la tecnología de computación confidencial de Intel destinada a aislar máquinas virtuales y proteger su memoria incluso frente a componentes privilegiados del sistema anfitrión. Precisamente por eso cualquier fallo en sus límites de aislamiento tiene especial importancia en proveedores cloud y centros de datos multi-tenant.

INTEL-SA-01404, asociado a CVE-2025-31938, vuelve a afectar al área de TDX. Intel describe una granularidad insuficiente en determinados controles de acceso que podría permitir exposición de información en varias familias Xeon recientes.

El paquete oficial confirma que las plataformas Granite Rapids y Sierra Forest reciben nuevas revisiones. Por ejemplo, los Xeon 6900/6700/6500 con P-Cores pasan en una de sus variantes de 01000423 a 01000434, mientras los Xeon 6900/6700 con E-Cores pasan de 030003a3 a 030003b2.

Meteor Lake, Lunar Lake, Arrow Lake y Panther Lake también reciben cambios

La actualización no se limita a servidores.

INTEL-SA-01428, asociado a CVE-2025-35973, afecta a diversas plataformas cliente y determinadas familias Xeon. El problema se relaciona con un tratamiento incorrecto de valores procedentes de software con privilegios elevados, como kernel, hipervisor o entornos bare metal, y podría facilitar una escalada de privilegios.

Entre las familias señaladas aparecen Meteor Lake, Arrow Lake Mobile, Lunar Lake y Panther Lake.

El paquete de microcódigo refleja precisamente cambios en todas ellas.

Meteor Lake pasa de la revisión 0x28 a 0x2a, Lunar Lake de 0x126 a 0x128 y varias variantes de Panther Lake avanzan de 0x11b a 0x11c. Arrow Lake Series 2 también recibe nuevas versiones dependiendo del modelo.

INTEL-SA-01441, correspondiente a CVE-2026-20760, afecta igualmente a determinadas plataformas recientes como Lunar Lake, Arrow Lake Mobile y Panther Lake.

Intel clasifica el impacto principal dentro de los escenarios de denegación de servicio y comportamiento privilegiado en determinadas condiciones. Como ocurre con otras vulnerabilidades de firmware, la explotación práctica depende del nivel de acceso previo y de la configuración concreta del sistema.

Esto importa porque la lista de procesadores incluida en un paquete de microcódigo puede generar una conclusión equivocada: que cualquier sistema con uno de esos procesadores está expuesto exactamente al mismo fallo.

No es así.

Cada advisory dispone de su propia matriz de productos afectados.

Load Value Injection vuelve a aparecer en procesadores veteranos

Los procesadores más antiguos tampoco quedan fuera de esta actualización.

INTEL-SA-01423 corrige CVE-2026-20917, relacionada con una técnica de Load Value Injection derivada del comportamiento de la ejecución transitoria.

La ejecución especulativa permite que la CPU adelante trabajo antes de saber con certeza si una determinada operación será finalmente necesaria. Ha sido una de las herramientas fundamentales para aumentar el rendimiento de los procesadores modernos, pero también está detrás de numerosas familias de ataques de canal lateral descubiertas desde Spectre y Meltdown.

En este caso, un reenvío incorrecto de determinados datos durante la ejecución transitoria puede provocar exposición de información bajo las condiciones adecuadas.

Las familias afectadas incluyen determinados Intel Core de 10ª y 11ª generación, Xeon Scalable de 3ª generación, Xeon D y Xeon E-2300.

El paquete 20260811 actualiza, entre otros, Ice Lake Mobile de 10ª generación desde 0xcc hasta 0xce, Rocket Lake de 11ª generación desde 0x65 hasta 0x66, Ice Lake Xeon Scalable desde 0x0d000421 hasta 0x0d000433 y Xeon D-17xx/D-27xx desde 0x010002f1 hasta 0x01000301.

INTEL-SA-01442 incluye dos CVE

Uno de los ocho advisories reúne dos vulnerabilidades diferentes.

INTEL-SA-01442 incluye CVE-2026-20713 y CVE-2026-20901, relacionadas con problemas de control de flujo y validación de entradas dentro del firmware.

Ambos fallos pueden desembocar en escaladas de privilegios bajo determinadas condiciones.

El conjunto de productos afectados incluye generaciones recientes de Xeon Scalable y diferentes variantes Xeon 6, además de las familias Xeon W relacionadas con Sapphire Rapids.

Esto explica por qué el nuevo microcódigo actualiza simultáneamente Sapphire Rapids, Emerald Rapids y las generaciones más recientes.

Por ejemplo, Xeon Scalable de 4ª generación pasa de 2b000670 a 2b000685, mientras Emerald Rapids de 5ª generación salta desde 210002e0 hasta 210002f4.

Finalmente, INTEL-SA-01443 corrige CVE-2026-20707, asociada a una condición de carrera que puede provocar denegación de servicio en determinados Xeon Scalable de tercera generación y Xeon D.

Core de 13ª y 14ª reciben microcódigo, pero no por estas nueve CVE

Una de las partes que más puede confundir a los usuarios está en Raptor Lake.

Los Core de 13ª y 14ª generación pasan del microcódigo 0x133 al 0x137, pero el hecho de recibir una nueva revisión dentro del paquete 20260811 no significa que estén afectados por las nueve vulnerabilidades descritas anteriormente.

Intel identifica para estas familias una actualización por problemas funcionales, remitiendo a la correspondiente actualización de especificaciones de Core de 13ª y 14ª generación.

Esta distinción resulta especialmente importante después de los problemas de estabilidad que afectaron a determinados Raptor Lake de sobremesa y de las posteriores revisiones de microcódigo distribuidas por Intel.

La versión 0x137 sustituye ahora a 0x133 en las plataformas RPL-E/HX/S que aparecen en el paquete.

No existe en las notas de publicación una indicación de que esta revisión responda a una nueva vulnerabilidad concreta incluida entre las nueve CVE de agosto.

Bartlett Lake y Wildcat Lake aparecen como nuevas plataformas

El paquete añade también soporte de microcódigo para plataformas que antes no figuraban en la distribución.

Intel identifica BTL-S12P y BTL-S816, correspondientes a Core Series 2 con P-Cores, con microcódigo inicial 0x137.

También aparece WCL, Wildcat Lake, dentro de Intel Core Processors Series 3, con revisión 0x0c.

Estas entradas están catalogadas como New Platforms, por lo que no implican que una revisión anterior haya sido sustituida dentro del paquete público.

Es un recordatorio de que Intel utiliza el mismo repositorio para distribuir tanto mitigaciones de seguridad como soporte para nuevas familias y correcciones de erratas funcionales.

BIOS y UEFI siguen siendo la vía preferente para actualizar

En sistemas de usuario final, servidores y estaciones de trabajo, la forma habitual de recibir estas revisiones es mediante una actualización de BIOS o UEFI proporcionada por el fabricante del equipo o de la placa base.

El fabricante integra en su firmware los microcódigos correspondientes a las CPU compatibles.

Esto tiene una ventaja importante: el procesador recibe la actualización durante las primeras etapas del arranque, antes de que se cargue el sistema operativo.

En Linux también es posible cargar microcódigo durante el inicio mediante paquetes distribuidos por el sistema operativo. Intel mantiene precisamente el repositorio Intel-Linux-Processor-Microcode-Data-Files para facilitar esa distribución.

El paquete publicado el 11 de agosto es la fuente upstream, pero un administrador no debería asumir que basta con descargar manualmente sus archivos y copiarlos a cualquier servidor.

En entornos empresariales conviene utilizar los mecanismos soportados por el fabricante del hardware y por la distribución Linux correspondiente, especialmente cuando existen requisitos de validación y mantenimiento.

Para comprobar la revisión de microcódigo cargada en un sistema Linux puede utilizarse, por ejemplo:

grep microcode /proc/cpuinfo | sort -u

También pueden revisarse los mensajes del kernel:

dmesg | grep -i microcode

La versión correcta dependerá del modelo exacto de procesador. No existe un número único de microcódigo que deba aparecer en todos los equipos.

Por ahora no hay una penalización de rendimiento documentada

La publicación de nuevo microcódigo suele provocar una pregunta inmediata: cuánto rendimiento se pierde.

La preocupación tiene antecedentes.

Mitigaciones anteriores para vulnerabilidades de ejecución especulativa han tenido costes medibles en determinados escenarios, especialmente en cargas con transiciones frecuentes entre niveles de privilegio, virtualización o determinadas operaciones de entrada y salida.

En las notas de microcode-20260811, Intel no documenta una pérdida de rendimiento asociada a estas correcciones.

Eso no permite afirmar que el impacto sea exactamente cero en cualquier carga.

Hasta disponer de benchmarks independientes y documentación técnica más detallada para cada advisory, la formulación correcta es que no existe actualmente una penalización de rendimiento conocida o anunciada por Intel para este paquete.

En centros de datos tiene sentido validar especialmente sistemas con TDX, virtualización intensiva y cargas sensibles a latencia antes de un despliegue masivo, sin retrasar innecesariamente la instalación de correcciones de seguridad.

El microcódigo 20260811 vuelve a mostrar además hasta qué punto la seguridad de una CPU actual ya no termina cuando sale de fábrica. El silicio no cambia, pero determinadas partes de su comportamiento pueden modificarse mediante microcódigo durante toda su vida útil.

Para administradores de sistemas, el mensaje práctico es menos espectacular que la lista de CVE, pero más importante: revisar las actualizaciones de firmware del fabricante y comprobar qué modelos concretos están afectados antes de planificar el despliegue.

Preguntas frecuentes

¿Cuántas vulnerabilidades corrige el microcódigo Intel 20260811?

El paquete incluye actualizaciones de seguridad correspondientes a ocho advisories y nueve CVE, además de numerosas correcciones funcionales para distintas generaciones de Core y Xeon.

¿Están afectados los Intel Core de 13ª y 14ª generación?

Reciben el nuevo microcódigo 0x137, frente al anterior 0x133, pero las notas de Intel lo presentan como una actualización por problemas funcionales y no como mitigación de las nueve CVE incluidas en los ocho avisos de seguridad.

¿Cómo debe instalarse el nuevo microcódigo?

La vía habitual y preferente es actualizar la BIOS o UEFI suministrada por el fabricante del servidor, portátil o placa base. Linux también puede cargar actualizaciones de microcódigo durante el arranque mediante los paquetes de la distribución.

¿El microcódigo 20260811 reduce el rendimiento?

Intel no documenta actualmente una penalización de rendimiento asociada al paquete. Eso no garantiza un impacto exactamente nulo en todas las cargas, por lo que conviene esperar a mediciones independientes para cuantificarlo.

encuentra artículos

newsletter

Recibe toda la actualidad del sector tech y cloud en tu email de la mano de RevistaCloud.com.

Suscripción boletín

LO ÚLTIMO