USN-8869-1: falla in RabbitMQ Server, rischio denial of service via HTTP/2
Ubuntu corregge una falla in RabbitMQ Server (CVE-2026-59248) che permette denial of service via header HTTP/2 malformati. Serve il riavvio del servizio.
Redazione UptimeMag · 6 ottobre 2026 · 1 minuti di lettura

Ubuntu ha pubblicato l'avviso di sicurezza USN-8869-1, datato 6 ottobre 2026, per una vulnerabilità in RabbitMQ Server che può portare a un denial of service da remoto. Riguarda chiunque gestisca code di messaggi basate su RabbitMQ su infrastrutture Ubuntu, dai broker in produzione ai sistemi di integrazione tra microservizi.
Il problema
Secondo l'avviso ufficiale Ubuntu, RabbitMQ Server gestisce in modo scorretto alcuni header HTTP/2. Un attaccante può sfruttare questo bug inviando traffico di rete appositamente costruito, causando esaurimento di memoria e il crash del servizio. La falla è tracciata come CVE-2026-59248.
Pacchetti e versioni corrette
Il pacchetto interessato è rabbitmq-server (AMQP server scritto in Erlang). Le versioni che correggono il problema, secondo l'avviso Ubuntu:
| Release Ubuntu | Nome in codice | Versione corretta |
|---|---|---|
| 26.04 LTS | Resolute | 4.0.5-10ubuntu5.1 |
| 24.04 LTS | Noble | 3.12.1-1ubuntu1.6 |
| 22.04 LTS | Jammy | 3.9.27-0ubuntu0.5 |
| 20.04 LTS | Focal | 3.8.3-0ubuntu0.3+esm1 |
Per Ubuntu 20.04 LTS il fix è disponibile solo tramite Ubuntu Pro (ESM), come indicato nell'avviso.
Cosa fare
Dopo l'aggiornamento standard del sistema (apt update && apt upgrade), l'avviso Ubuntu specifica che è necessario riavviare RabbitMQ Server per applicare le modifiche:
sudo systemctl restart rabbitmq-server
Chi usa RabbitMQ in cluster dovrebbe pianificare il riavvio nodo per nodo per evitare interruzioni del servizio, verificando lo stato del cluster con rabbitmqctl cluster_status prima e dopo l'intervento.
L'avviso completo, con i riferimenti CVE, è disponibile sul sito ufficiale Ubuntu Security Notices all'indirizzo USN-8869-1.
Testo redatto con il supporto dell'intelligenza artificiale e verificato dalla redazione (AI Act, art. 50). Fonte: Ubuntu – avvisi di sicurezza.