
Actualizar el firmware en Linux es una tarea crítica que puede mejorar seguridad, estabilidad, compatibilidad de hardware y rendimiento. Pero también es una operación delicada: si se interrumpe una actualización de BIOS, UEFI, SSD, dock, controlador Thunderbolt o periférico, el equipo puede quedar inestable o incluso no arrancar.
La buena noticia es que Linux cuenta con una herramienta moderna para gestionar muchas de estas actualizaciones: fwupd, normalmente conectado al Linux Vendor Firmware Service, conocido como LVFS. El proyecto fwupd está configurado por defecto para descargar firmware desde LVFS en muchos sistemas, y permite revisar dispositivos, buscar actualizaciones y aplicarlas desde herramientas gráficas o desde la terminal con fwupdmgr.
Idea central: actualizar firmware en Linux debe hacerse con método: verificar soporte del dispositivo, usar fuentes confiables, tener batería o energía estable, cerrar aplicaciones, respaldar datos, revisar notas del fabricante y aplicar la actualización solo cuando exista una razón clara.
1. Qué es el firmware y por qué importa
El firmware es el software interno que vive dentro de un componente de hardware. Puede estar en la placa madre, el sistema UEFI, una unidad SSD, una tarjeta Wi-Fi, un dock USB-C, un teclado, un mouse, una cámara, un lector de huellas, un controlador Thunderbolt o una tarjeta de red.
A diferencia de una aplicación normal, el firmware controla cómo se comporta el dispositivo desde un nivel muy bajo. Por eso, una actualización puede corregir fallos graves, cerrar vulnerabilidades, mejorar compatibilidad con Linux, solucionar problemas de suspensión, corregir errores de energía, mejorar estabilidad de USB-C o actualizar bases de datos de seguridad como Secure Boot dbx. El proyecto fwupd incluye documentación específica sobre actualizaciones UEFI y dbx distribuidas mediante LVFS.
| Componente | Qué puede corregir una actualización |
|---|---|
| BIOS / UEFI | Arranque, energía, suspensión, seguridad, compatibilidad de CPU, TPM y Secure Boot. |
| SSD / NVMe | Estabilidad, rendimiento, errores de escritura, consumo y compatibilidad. |
| Dock USB-C / Thunderbolt | Pantallas externas, carga, red, puertos USB, audio y compatibilidad. |
| Periféricos | Teclados, mouse, cámaras, lectores biométricos y dispositivos Bluetooth. |
2. Qué es fwupd
fwupd es un demonio de sistema que permite que software de sesión, herramientas gráficas o comandos administrativos actualicen firmware en la máquina local. Su utilidad de línea de comandos es fwupdmgr, pensada para consultar dispositivos, descargar metadatos, revisar actualizaciones disponibles e instalar firmware.
En escritorios Linux modernos, muchas actualizaciones de firmware pueden aparecer directamente en centros de software como GNOME Software, KDE Discover o herramientas específicas del fabricante/distribución. En servidores, estaciones remotas o equipos sin interfaz gráfica, el camino más práctico suele ser fwupdmgr por terminal o SSH.
Ventaja práctica: fwupd evita depender exclusivamente de Windows o herramientas propietarias para actualizar muchos dispositivos compatibles, siempre que el fabricante publique firmware en un formato soportado y, preferentemente, a través de LVFS.
3. Qué es LVFS y por qué es importante
LVFS, Linux Vendor Firmware Service, es un servicio donde fabricantes pueden subir firmware redistribuible para que usuarios de Linux lo reciban de forma integrada. La documentación de LVFS explica que fwupd puede consultar hardware compatible, conocer versiones instaladas y desplegar nuevas versiones, pero necesita metadatos de LVFS para saber qué actualizaciones existen.
LVFS no es simplemente un repositorio de descargas. Su diseño incorpora controles de seguridad, cuentas restringidas, autenticación de dos factores y espacios de nombres AppStream del lado servidor para impedir que un proveedor publique firmware para hardware de otro fabricante.
Qué aporta LVFS
- Distribución centralizada: firmware publicado por fabricantes para usuarios Linux.
- Metadatos: información de versión, dispositivos compatibles y requisitos.
- Integración: uso desde centros de software o fwupdmgr.
- Seguridad: controles para reducir riesgo de firmware incorrecto o mal atribuido.
- Reportes: posibilidad de informar resultados exitosos o fallidos para ayudar a fabricantes.
4. Antes de actualizar: checklist de seguridad
Actualizar firmware no debe hacerse por impulso. Antes de tocar BIOS, UEFI o firmware de dispositivos, asegúrate de que el equipo está preparado. Muchas actualizaciones requieren reinicio y algunas se aplican antes de que el sistema operativo arranque completamente. La documentación de fwupdmgr indica que, durante una actualización, el sistema puede pedir confirmación, actualizar dispositivos y luego reiniciar para desplegar cambios que requieren restart.
Checklist antes de actualizar firmware
- Conectar energía: no actualizar BIOS/UEFI solo con batería baja.
- Respaldar datos: especialmente en laptops, servidores y estaciones críticas.
- Cerrar aplicaciones: evitar escrituras activas o procesos importantes.
- Leer notas de versión: confirmar qué corrige y si aplica a tu modelo.
- Verificar modelo exacto: no instalar firmware de una variante similar.
- No interrumpir: no apagar, suspender ni desconectar el equipo durante el proceso.
- Tener plan de recuperación: especialmente si el equipo usa cifrado de disco, Secure Boot o dual boot.
5. Instalar o verificar fwupd en Linux
En muchas distribuciones modernas, fwupd ya viene instalado o disponible desde repositorios oficiales. Ubuntu documenta fwupd como el demonio usado para realizar actualizaciones de firmware en diversos dispositivos, tanto dentro como fuera del sistema operativo.
El propio proyecto fwupd advierte que instalarlo mediante Snap o Flatpak puede ser útil para actualizar un dispositivo específico con una versión más nueva, pero no debería considerarse reemplazo del paquete del sistema proporcionado por la distribución.
6. Paso 1: listar dispositivos compatibles
El primer comando importante es fwupdmgr get-devices. Este comando muestra dispositivos detectados por fwupd, versiones de firmware, identificadores, protocolos, estado de actualización y, cuando corresponde, advertencias o requisitos. La documentación de fwupdmgr incluye funciones para consultar dispositivos y revisar actualizaciones disponibles.
En la salida puedes encontrar elementos como UEFI Device Firmware, System Firmware, SSD, USB hub, dock, fingerprint reader o dispositivos Thunderbolt. No todos los dispositivos del equipo necesariamente aparecerán; solo los compatibles con fwupd o detectables mediante los plugins correspondientes.
7. Paso 2: descargar metadatos desde LVFS
Antes de saber si hay actualizaciones, fwupd necesita metadatos recientes. En la mayoría de sistemas, fwupd está configurado para obtenerlos desde LVFS. El manual de fwupdmgr indica que la mayoría de usuarios que quieren actualizar todos los dispositivos pueden ejecutar fwupdmgr refresh y luego fwupdmgr update.
En algunas distribuciones o instalaciones, la actualización de metadatos se realiza automáticamente mediante timers o herramientas gráficas. Fedora, por ejemplo, documentó el uso de fwupd-refresh para refrescar metadatos y mostrar cuándo hay actualizaciones aplicables, sin enviar información de hardware sin interacción del usuario.
8. Paso 3: revisar actualizaciones disponibles
Después de refrescar metadatos, revisa si existen actualizaciones. No aceptes automáticamente todo sin leer. Observa versión instalada, versión disponible, descripción, severidad, categoría, fecha, fabricante y advertencias.
El manual de fwupdmgr documenta get-updates como comando para mostrar actualizaciones disponibles para un dispositivo específico o para los dispositivos detectados.
Consejo: si el equipo está estable y la actualización no corrige seguridad, estabilidad o compatibilidad relevante, evalúa si conviene esperar algunos días a que otros usuarios reporten resultados.
9. Paso 4: aplicar actualización de firmware
Cuando ya revisaste el cambio y estás listo, ejecuta la actualización. Algunas actualizaciones se aplican en caliente; otras se programan para el siguiente reinicio; las de BIOS/UEFI suelen requerir reiniciar y entrar en una etapa especial de actualización antes de volver a Linux.
Después de aceptar, sigue exactamente las instrucciones. No cierres la tapa del portátil, no suspendas, no desconectes un dock que se está actualizando y no cortes la energía. Si el firmware se programa para reinicio, deja que el sistema complete todo el ciclo.
Advertencia crítica: una actualización de firmware interrumpida puede dejar un dispositivo inutilizable. En BIOS/UEFI, el riesgo es mayor porque afecta el arranque del equipo.
10. Paso 5: reiniciar y confirmar resultado
Una vez aplicada la actualización, reinicia si el sistema lo solicita. Luego vuelve a Linux y verifica que la versión cambió correctamente. fwupd también permite reportar resultados exitosos o fallidos a LVFS; el proyecto fwupd señala que estos reportes son opcionales, pero útiles para administradores de LVFS y fabricantes porque ayudan a validar la eficacia del proceso de actualización.
Comprueba también que el equipo arranca correctamente, que Secure Boot sigue en el estado esperado, que el disco cifrado desbloquea sin problema, que Wi-Fi, Bluetooth, suspensión, pantallas externas y puertos USB funcionan como antes o mejor.
11. Actualizar BIOS y UEFI desde Linux
En equipos modernos, muchas actualizaciones de BIOS se realizan realmente mediante mecanismos UEFI, como UEFI UpdateCapsule. LVFS recomienda a fabricantes usar estándares conocidos como DFU o UEFI UpdateCapsule con ESRT, porque esto evita tener que escribir aplicaciones específicas para cada actualización.
En términos prácticos, cuando fwupd detecta “System Firmware” o “UEFI Device Firmware”, puede descargar la actualización, programarla y reiniciar para que el firmware del equipo aplique el cambio antes de regresar al sistema operativo.
| Situación | Recomendación |
|---|---|
| Firmware aparece en fwupd. | Usar fwupdmgr o herramienta gráfica de la distribución. |
| Equipo usa modo Legacy BIOS. | Verificar método oficial del fabricante; fwupd suele orientarse a actualizaciones UEFI. |
| Fabricante no publica en LVFS. | Usar herramienta oficial, ISO, UEFI shell o método documentado por el proveedor. |
| Servidor crítico. | Planificar ventana de mantenimiento, respaldo, consola remota y rollback operativo. |
12. Actualizar Secure Boot dbx
Algunas actualizaciones no son “BIOS” como tal, sino listas de revocación de Secure Boot, especialmente dbx, que bloquea binarios UEFI vulnerables o no confiables. fwupd documenta que LVFS distribuye actualizaciones dbx firmadas y que los usuarios las despliegan usando fwupd.
Estas actualizaciones pueden ser importantes para proteger la cadena de arranque, pero también pueden afectar sistemas con bootloaders antiguos, instalaciones dual boot o medios de rescate desactualizados. Antes de aplicar dbx, conviene asegurar que GRUB, shim, kernel, distribución y medios de recuperación estén actualizados.
Recomendación: antes de actualizar dbx, asegúrate de tener un USB de rescate actualizado y de conocer cómo entrar al firmware UEFI si algo falla en el arranque.
13. Actualizar SSD, NVMe, docks y periféricos
fwupd no se limita a BIOS. Muchos fabricantes distribuyen firmware para dispositivos como docks, SSD, periféricos, controladores, lectores biométricos, cámaras o adaptadores. LVFS indica que fabricantes suben firmware redistribuible empaquetado en archivos estándar .cab junto con metadatos específicos para Linux.
El cuidado aquí es identificar bien el dispositivo. En docks o periféricos USB-C, no desconectes el dispositivo durante la actualización. En SSD o NVMe, respalda datos antes de actualizar, aunque el proceso esté diseñado para conservarlos.
14. Verificar confianza y firmas en fwupd/LVFS
fwupd utiliza mecanismos de confianza para verificar si una actualización proviene de una fuente permitida. La documentación de fwupd explica que las claves en rutas como /etc/pki/fwupd y /etc/pki/fwupd-metadata se usan para confianza del sistema, especialmente para responder si una actualización proviene de un origen confiable.
Esto no significa que el usuario deba manipular esas claves en uso normal. Al contrario: en una estación o servidor estándar, lo más seguro es usar la configuración de la distribución y evitar importar remotos o firmware manuales salvo que exista una necesidad clara y documentación oficial.
No hagas esto en producción: instalar firmware manual descargado de foros, mirrors desconocidos, repositorios no oficiales o archivos compartidos sin validar procedencia, modelo exacto y firma.
15. Qué hacer si no aparece ninguna actualización
Que fwupd no muestre actualizaciones no significa necesariamente que tu equipo esté desactualizado. Puede significar que no hay firmware nuevo, que el dispositivo no está soportado, que el fabricante no publica en LVFS, que falta un plugin, que estás en una versión antigua de fwupd o que el hardware requiere otro método.
Diagnóstico si no hay actualizaciones
- Ejecuta fwupdmgr refresh y luego fwupdmgr get-updates.
- Verifica que el dispositivo aparezca en fwupdmgr get-devices.
- Revisa el sitio oficial del fabricante.
- Comprueba si tu modelo exacto está cubierto por LVFS.
- Actualiza fwupd desde repositorios oficiales de tu distribución.
- Revisa logs con journalctl -u fwupd.
- Evita forzar firmware de modelos parecidos.
16. Método gráfico: GNOME Software, KDE Discover y herramientas de distribución
Muchos usuarios no necesitan usar terminal. En distribuciones con escritorio, las actualizaciones pueden aparecer en herramientas gráficas. Ubuntu contempla pruebas de actualización de firmware desde Ubuntu Software, GNOME Software y Canonical Firmware Updater dentro de su proceso de firmware.
El método gráfico es cómodo, pero la lógica de seguridad es la misma: leer la descripción, conectar energía, no interrumpir, reiniciar cuando corresponda y verificar después que el equipo funciona correctamente.
| Método | Mejor para |
|---|---|
| GNOME Software / KDE Discover | Usuarios de escritorio que prefieren interfaz gráfica. |
| fwupdmgr | Administradores, servidores, soporte remoto y diagnóstico técnico. |
| Herramienta del fabricante | Dispositivos no publicados en LVFS o con proceso especial. |
17. Firmware en servidores Linux
En servidores, el proceso debe ser más formal. No actualices firmware en horario productivo sin ventana de mantenimiento. Revisa compatibilidad con hipervisor, RAID, HBA, NIC, almacenamiento, iDRAC/iLO/IPMI, Secure Boot, arranque PXE y políticas de alta disponibilidad.
Plan mínimo para servidores
- Inventario: modelo, serial, firmware actual, rol del servidor.
- Impacto: servicios afectados, ventanas y dependencias.
- Backups: datos, configuración, snapshots y exportación de parámetros críticos.
- Acceso remoto: consola out-of-band, iDRAC, iLO, IPMI o KVM.
- Prueba previa: aplicar primero en servidor no crítico o nodo secundario.
- Rollback operativo: saber cómo volver a versión anterior si el fabricante lo permite.
- Validación: arranque, red, almacenamiento, logs, monitoreo y servicios.
18. Errores comunes al actualizar firmware en Linux
- Actualizar BIOS/UEFI con batería baja.
- Interrumpir el proceso por pensar que “se congeló”.
- Instalar firmware de un modelo similar, pero no idéntico.
- No respaldar antes de actualizar SSD o firmware de almacenamiento.
- No leer notas de versión ni advertencias del fabricante.
- Actualizar servidores críticos sin ventana de mantenimiento.
- Usar firmware descargado de fuentes no oficiales.
- No validar Secure Boot, cifrado de disco o arranque después del reinicio.
- No revisar logs de fwupd tras una actualización fallida.
- No documentar versión anterior, versión nueva y resultado.
19. Comandos esenciales de fwupdmgr
| Comando | Uso |
|---|---|
| fwupdmgr get-devices | Lista dispositivos detectados y versiones de firmware. |
| fwupdmgr refresh | Actualiza metadatos de firmware desde remotos habilitados. |
| fwupdmgr get-updates | Muestra actualizaciones disponibles. |
| fwupdmgr update | Instala actualizaciones disponibles. |
| fwupdmgr --version | Muestra versión de fwupd y componentes relacionados. |
20. Preguntas clave
¿Puedo actualizar BIOS desde Linux?
Sí, si tu equipo y fabricante soportan un método compatible, normalmente mediante fwupd/LVFS y UEFI UpdateCapsule. Si no aparece en fwupd, revisa el método oficial del fabricante.
¿fwupd instala cualquier firmware?
No. fwupd solo puede actualizar dispositivos compatibles y con metadatos/firmware disponibles mediante remotos configurados o métodos soportados. LVFS proporciona metadatos y firmware para hardware publicado por fabricantes participantes.
¿Es seguro usar LVFS?
LVFS incorpora varias capas de seguridad, incluyendo cuentas restringidas, autenticación de dos factores y namespaces del lado servidor para impedir que un proveedor publique firmware de otro fabricante.
¿Debo actualizar siempre que aparezca una nueva versión?
No necesariamente. Si corrige seguridad, estabilidad, compatibilidad o un fallo que te afecta, suele ser recomendable. Si el equipo es crítico y funciona bien, primero revisa notas, reportes y prueba en un entorno no crítico.
¿Qué hago si falla una actualización?
No repitas comandos al azar. Revisa logs de fwupd, confirma el estado del dispositivo, consulta documentación del fabricante y, en servidores, activa el plan de recuperación. Si el equipo no arranca, puede requerir recuperación BIOS/UEFI del fabricante.
Recomendamos
- Comandos básicos que debes aprender para administrar tu servidor Linux
- Guía completa de redes en Linux: comandos, diagnóstico, configuración y solución de problemas
- Cómo saber si tu Linux está bien protegido: 30 comprobaciones de seguridad que puedes realizar ahora mismo
- Ciberseguridad en Linux: 50 herramientas gratuitas para proteger servidores y estaciones
- Cómo firmar y verificar software en Linux: GPG, Sigstore, hashes y protección contra paquetes manipulados
- Por qué los servidores usan Linux: ventajas para empresas y administradores TI
En resumen
Actualizar firmware en Linux es más seguro y ordenado cuando se usa fwupd junto con LVFS. El flujo recomendado es simple: instalar o verificar fwupd, listar dispositivos, refrescar metadatos, revisar actualizaciones, leer notas, aplicar solo en condiciones seguras, reiniciar si corresponde y validar después del proceso.
No todo firmware estará disponible en LVFS, y no todo equipo debe actualizarse inmediatamente. La decisión debe basarse en seguridad, estabilidad, compatibilidad y criticidad del sistema. En laptops basta muchas veces con conectar energía y seguir el proceso; en servidores se requiere ventana de mantenimiento, consola remota, backup y validación formal.
Conclusión editorial
Desde SomosLibres.org, manifestamos que el firmware es una de las capas más invisibles y sensibles de un sistema Linux. Mantenerlo actualizado puede cerrar vulnerabilidades, mejorar estabilidad y resolver problemas de hardware, pero hacerlo sin método puede causar una caída crítica. fwupd y LVFS han convertido una tarea históricamente difícil en un proceso mucho más accesible; la responsabilidad del administrador es ejecutarlo con prudencia, evidencia y respaldo.

