El proyecto GNU GRUB ha publicado oficialmente GRUB 2.14, la nueva versión estable de uno de los componentes más críticos del ecosistema Linux: el gestor de arranque. Tras casi dos años de desarrollo desde GRUB 2.12, esta actualización introduce mejoras profundas en seguridad, cifrado, compatibilidad con hardware moderno y sistemas de archivos, consolidando a GRUB como el estándar de facto en entornos Linux y Unix-like.
GRUB 2.14 no es una simple actualización incremental: moderniza el proceso de arranque para alinearlo con UEFI Secure Boot, TPM 2.0, arranque unificado (UKI) y prácticas actuales de hardening, algo especialmente relevante para servidores, estaciones de trabajo y sistemas corporativos.
Principales novedades de GRUB 2.14
Desbloqueo automático de discos cifrados con TPM 2.0 y Argon2
Uno de los avances más importantes de GRUB 2.14 es el soporte nativo para el “TPM2 Key Protector”, que permite desbloquear automáticamente particiones cifradas durante el arranque utilizando claves almacenadas de forma segura en el Trusted Platform Module (TPM).
Esto elimina la necesidad de introducir manualmente una contraseña en sistemas protegidos con LUKS, sin comprometer la seguridad.
Además, se incorpora soporte para el algoritmo de hash Argon2, actualmente considerado el estándar moderno para protección de contraseñas frente a ataques de fuerza bruta y hardware especializado (GPU/ASIC).
En entornos con UEFI Secure Boot, GRUB 2.14 también mejora la integración con Shim, garantizando una cadena de arranque verificada y confiable.
Soporte para Imágenes de Kernel Unificadas (UKI) y BLS
GRUB 2.14 da un paso firme hacia el futuro del arranque en Linux con:
-
Soporte completo para UKI (Unified Kernel Images)
Las UKI empaquetan:
-
Kernel
-
initrd
-
stub de arranque UEFI
en un único binario PE firmable, permitiendo el arranque directo desde firmware UEFI y simplificando Secure Boot.
-
-
Implementación de la Boot Loader Specification (BLS)
Esto permite una configuración estandarizada del arranque, gestionada mediante entradas declarativas y cargadas con el comando blscfg.
Estas mejoras facilitan la automatización, el versionado y la gestión de múltiples kernels, especialmente en sistemas enterprise.
Nuevos sistemas de archivos y mejoras en almacenamiento
Compatibilidad con EROFS
GRUB 2.14 añade soporte para EROFS (Enhanced Read-Only File System), un sistema de archivos optimizado para:
-
Particiones de solo lectura
-
Alta eficiencia
-
Uso de compresión
-
Sistemas embebidos y contenedores
Esto amplía significativamente las posibilidades de arranque en escenarios modernos y minimalistas.
Mejoras en LVM y Btrfs
En esta versión también se fortalecen tecnologías de almacenamiento avanzadas:
-
LVM
-
Soporte para dm-integrity, permitiendo verificar la integridad de datos
-
Compatibilidad con configuraciones cachevol, usando SSD como caché para discos mecánicos
-
-
Btrfs
-
El bloque de variables de entorno de GRUB puede almacenarse en un área reservada del encabezado, mejorando la robustez de la configuración y reduciendo riesgos de corrupción.
-
Seguridad reforzada: corrección masiva de vulnerabilidades
GRUB 2.14 realiza una limpieza importante de CVEs, abordando vulnerabilidades críticas en múltiples componentes:
-
Correcciones de desbordamientos de búfer e enteros en sistemas de archivos como:
-
NTFS
-
HFS+
-
UFS
-
SquashFS
-
-
Fixes en el manejo de:
-
Imágenes JPEG
-
Archivos TAR
-
-
Corrección de vulnerabilidades graves en USB (incluyendo CVE-2025-61661)
-
Solución de errores Use-After-Free en la gestión de módulos
Además, el proyecto migra finalmente a Libgcrypt 1.11.0, abandonando la obsoleta versión 1.5.3 (2013), y añade soporte para compresión ZSTD, mejorando rendimiento y compatibilidad.
Opciones avanzadas para administradores de sistemas
Pensando en entornos con altos requisitos de seguridad, GRUB 2.14 introduce la opción:
--disable-cli
Esta permite deshabilitar completamente la consola interactiva de GRUB, evitando que usuarios no autorizados modifiquen parámetros de arranque en tiempo de boot.
También se incluye soporte para fechas posteriores a 2038, garantizando la viabilidad del software a largo plazo.
Descarga e instalación de GRUB 2.14
Actualización desde la distribución
En la mayoría de las distribuciones modernas, GRUB 2.14 llegará vía actualizaciones oficiales. Se recomienda no forzar la actualización manual salvo que sea estrictamente necesario.
Actualizar GRUB no es equivalente a actualizar una aplicación común: es un componente crítico gestionado por la distribución.
Compilación manual (solo usuarios avanzados)
Si necesitas funciones específicas como TPM2, UKI o EROFS y tu distro aún no las incluye, puedes compilar desde código fuente.
⚠️ Advertencia: Un error en este proceso puede dejar el sistema inarrancable. Ten siempre un Live USB a mano.
Pasos básicos:
-
Descargar el código fuente:
grub-2.14.tar.gz
-
Instalar dependencias de compilación:
-
gcc
-
make
-
bison
-
flex
-
python3
-
headers de devmapper, fuse, etc.
-
Compilar e instalar:
tar xzf grub-2.14.tar.gz cd grub-2.14 ./configure --prefix=/usr make sudo make install
-
Instalar el cargador (paso crítico):
grub-install /dev/sdX
Y finalmente regenerar la configuración:
grub-mkconfig -o /boot/grub/grub.cfg
Conclusión
GRUB 2.14 marca un antes y un después en el arranque de Linux. El soporte para TPM2, UKI, Argon2, EROFS y la corrección masiva de vulnerabilidades convierten esta versión en una actualización altamente recomendable, especialmente en sistemas donde la seguridad y la integridad son prioritarias.
Si administras servidores, estaciones de trabajo corporativas o sistemas con cifrado y UEFI Secure Boot, mantener GRUB actualizado ya no es opcional, es una necesidad.






