USN-8865-1: quattro CVE in EDK II, patch OVMF per tutte le Ubuntu LTS
Canonical pubblica USN-8865-1: quattro vulnerabilità in EDK II (firmware UEFI per VM) risolte con nuove versioni di ovmf e qemu-efi su tutte le Ubuntu LTS.
Redazione UptimeMag · 5 ottobre 2026 · 1 minuti di lettura

Canonical ha pubblicato il 5 ottobre 2026 l'avviso USN-8865-1, che corregge quattro vulnerabilità in EDK II, il firmware UEFI usato dalle macchine virtuali (pacchetto edk2, che fornisce ovmf e qemu-efi/qemu-efi-aarch64). Per chi gestisce host KVM/QEMU con boot UEFI, è il firmware che si trova dietro ogni VM moderna: una falla qui riguarda direttamente l'isolamento fra VM e host.
Le vulnerabilità
Tutte le falle derivano dalla libreria OpenSSL incorporata in EDK II:
- CVE-2026-63072: gestione scorretta dell'unwrapping delle chiavi CMS, possibile heap buffer overflow con denial of service. Colpisce 18.04, 20.04, 22.04, 24.04 e 26.04 LTS.
- CVE-2026-63076: verifica errata della protezione CMP, denial of service possibile. Colpisce solo 24.04 e 26.04 LTS.
- CVE-2026-54874: buffering scorretto dei record DTLS, un attaccante remoto può causare consumo eccessivo di memoria.
- CVE-2026-75803: verifica errata dei tag AEAD, un attaccante può far accettare messaggi forgiati. Colpisce solo 24.04 e 26.04 LTS.
Versioni corrette
| Release | Pacchetto | Versione |
|---|---|---|
| 26.04 LTS (resolute) | ovmf / qemu-efi-aarch64 | 2025.11-3ubuntu7.3 |
| 24.04 LTS (noble) | ovmf / qemu-efi-aarch64 | 2024.02-2ubuntu0.10 |
| 22.04 LTS (jammy) | ovmf / qemu-efi | 2022.02-3ubuntu0.22.04.7 |
| 20.04 LTS (focal) | ovmf / qemu-efi | 0~20191122.bd85bf54-2ubuntu3.6+esm1 (richiede Ubuntu Pro) |
| 18.04 LTS (bionic) | ovmf / qemu-efi | 0~20180205.c0d9813c-2ubuntu0.3+esm3 (richiede Ubuntu Pro via ESM Apps) |
| 16.04 LTS (xenial) | ovmf / qemu-efi | 0~20160408.ffea0a2c-2ubuntu0.2+esm4 |
Per 18.04 e 20.04 LTS la fix è disponibile solo con un abbonamento Ubuntu Pro; per 16.04 LTS non viene specificato se serva ESM. Su 18.04 LTS, Canonical segnala che "a community fix might become publicly available in the future".
Cosa fare
Un aggiornamento standard del sistema (apt update && apt upgrade) installa i pacchetti corretti. Dopo l'aggiornamento di ovmf/qemu-efi, le macchine virtuali vanno riavviate per caricare il nuovo firmware UEFI: un reboot del solo host non basta se le VM restano accese con il firmware in memoria.
Testo redatto con il supporto dell'intelligenza artificiale e verificato dalla redazione (AI Act, art. 50). Fonte: Ubuntu – avvisi di sicurezza.