News

USN-8867-1: vulnerabilità in Ceph RGW, patch per Ubuntu 18.04-26.04 LTS

Canonical pubblica USN-8867-1: bug nel gateway S3 di Ceph permetteva di forzare header x-amz- non firmati. Patch disponibili per tutte le LTS.

Redazione UptimeMag · 5 ottobre 2026 · 1 minuti di lettura

USN-8867-1: vulnerabilità in Ceph RGW, patch per Ubuntu 18.04-26.04 LTS

Canonical ha pubblicato il 5 ottobre 2026 l'avviso USN-8867-1, che corregge una vulnerabilità nel pacchetto Ceph riguardante il gateway oggetti RGW. Interessa chi gestisce storage distribuito S3-compatibile su Ubuntu 26.04, 22.04, 20.04 e 18.04 LTS: una falla nel modulo di autenticazione SigV4 poteva permettere a chi possiede un URL presigned di aggiungere header non firmati e ottenere privilegi superiori a quelli concessi dal firmatario originale.

Il problema

Secondo l'avviso ufficiale Ubuntu, il gestore SigV4 di RGW non rifiutava le richieste contenenti header x-amz- assenti dall'insieme degli header firmati. Un attaccante in possesso di un URL presigned poteva quindi allegare header x-amz- arbitrari e non firmati, che RGW accettava comunque, riuscendo così a scalare privilegi oltre le intenzioni di chi aveva generato la firma. La falla è tracciata come CVE-2026-54330.

Pacchetti e versioni corrette

Release Ubuntu Pacchetto Versione corretta
26.04 LTS (resolute) librgw2, radosgw 20.2.0-0ubuntu2.1
22.04 LTS (jammy) librgw2, radosgw 17.2.9-0ubuntu0.22.04.4
20.04 LTS (focal) librgw2, radosgw 15.2.17-0ubuntu0.20.04.6+esm2 — richiede Ubuntu Pro
18.04 LTS (bionic) librgw2, radosgw 12.2.13-0ubuntu0.18.04.11+esm3 — richiede Ubuntu Pro

Per 20.04 e 18.04 la correzione rientra nell'Extended Security Maintenance e serve una sottoscrizione Ubuntu Pro, gratuita fino a 5 macchine secondo quanto dichiarato da Canonical nello stesso avviso.

Cosa fare

Un aggiornamento standard del sistema applica tutte le modifiche necessarie: sudo apt update && sudo apt upgrade. Dopo l'aggiornamento verificare la versione installata con dpkg -l librgw2 radosgw e confrontarla con i numeri in tabella. Chi espone RGW come endpoint S3 su internet dovrebbe considerare la patch prioritaria, vista la possibilità di escalation dei privilegi tramite URL presigned già in circolazione.

Riferimento ufficiale: Ubuntu Security Notices, USN-8867-1, pubblicato il 5 ottobre 2026 (ubuntu.com/security/notices/USN-8867-1).

Testo redatto con il supporto dell'intelligenza artificiale e verificato dalla redazione (AI Act, art. 50). Fonte: Ubuntu – avvisi di sicurezza.