Echo reduce 1.400 CVE en las imágenes de contenedor de NanoClaw

Fuentes: Echo × NanoClaw: An under-the-hood look at our collaboration

Echo ha detallado el proceso técnico con el que eliminó 1.400 vulnerabilidades (CVE) en las imágenes de contenedor del proyecto de código abierto NanoClaw, en el marco de la colaboración anunciada la semana pasada. La compañía, especializada en hardening automatizado mediante agentes de inteligencia artificial, aplicó un flujo de tres fases sobre la imagen original de NanoClaw. Primero, identifica qué bibliotecas pueden actualizarse sin romper la aplicación, como Chromium, lo que reduce los hallazgos a unas 600 CVE. Segundo, aborda las dependencias que requieren un salto de versión mayor, analizando el código fuente para encontrar correcciones en versiones más cercanas, como ocurrió con Hono node-server. Tercero, recurre al backporting para los casos en los que los mantenedores no corrigen o solo lo hacen en versiones incompatibles, parcheando manualmente el código de NanoClaw.

El artículo repasa además la sustitución de la base Debian 12 por Echo OS, una distribución compatible con Ubuntu, Debian, RHEL y Amazon Linux que, según la empresa, ha eliminado más de 1,1 millones de CVE en sus paquetes. Como ejemplo concreto de backporting, Echo describe la corrección de CVE-2025-59375 en la biblioteca expat, una vulnerabilidad de amplificación XML que permitía agotar la memoria del proceso con documentos de unos 250 KiB. El agente de backporting de Echo aplicó el parche aguas arriba reescribiéndolo como un rebase sobre la versión antigua, tocando 9 archivos frente a los 17 del cambio original, hasta superar la suite completa de pruebas.