News

USN-8870-1: falla di autorizzazione in OpenStack Aodh e Watcher su Ubuntu

Ubuntu corregge CVE-2026-76878: project scoping mancante in Aodh e autorizzazione assente nel webhook di Watcher. Aggiornare e riavviare i servizi.

Redazione UptimeMag · 5 ottobre 2026 · 2 minuti di lettura

USN-8870-1: falla di autorizzazione in OpenStack Aodh e Watcher su Ubuntu

Ubuntu ha pubblicato l'avviso di sicurezza USN-8870-1 che corregge una vulnerabilità in OpenStack Aodh e OpenStack Watcher, i componenti rispettivamente di alarming (parte di Ceilometer) e di ottimizzazione cloud nello stack OpenStack. Riguarda chi gestisce deployment OpenStack su Ubuntu 26.04 LTS, 24.04 LTS, 22.04 LTS e 20.04 LTS, perché espone metadati di allarmi e permette di innescare azioni non autorizzate.

Il problema

Secondo l'avviso ufficiale di Ubuntu, il ricercatore Chen YuXiang ha scoperto che Aodh non applicava correttamente il project scoping nella sua API di lista allarmi, e che l'endpoint webhook trigger di Watcher non applicava alcuna autorizzazione. Il risultato, come scrive Ubuntu: "An attacker could possibly use this issue to access sensitive alarm metadata or trigger unauthorized action plans." La falla è tracciata come CVE-2026-76878.

Pacchetti e versioni corrette

Release Pacchetto Versione corretta Nota
26.04 LTS python3-aodh 1:22.0.0-0ubuntu1.1 —
26.04 LTS python3-watcher 2:16.0.0-0ubuntu1+esm1 richiede Ubuntu Pro (ESM Apps)
24.04 LTS python3-aodh 1:18.0.0-0ubuntu1.1 —
24.04 LTS python3-watcher 2:12.0.0-0ubuntu1.3+esm1 richiede Ubuntu Pro (ESM Apps)
22.04 LTS python3-aodh 1:14.1.0-0ubuntu1.1 —
22.04 LTS python3-watcher 2:8.0.0-0ubuntu1.2+esm1 richiede Ubuntu Pro (ESM Apps)
20.04 LTS python3-aodh 10.0.0-0ubuntu0.20.04.1+esm1 richiede Ubuntu Pro
20.04 LTS python3-watcher 1:4.0.0-0ubuntu0.20.04.1+esm1 richiede Ubuntu Pro (ESM Apps)

Su più combinazioni di release e pacchetto il fix è disponibile solo con Ubuntu Pro via ESM Apps; Ubuntu precisa che "a community fix might become publicly available in the future". Ubuntu Pro copre fino a 25.000 pacchetti in Main e Universe con dieci anni di sicurezza, ed è gratuito fino a cinque macchine.

Cosa fare

Dopo l'aggiornamento standard del sistema, va riavviato sia il servizio aodh sia il servizio watcher per applicare le modifiche. Senza riavvio i processi restano in esecuzione con il codice vulnerabile anche a pacchetto aggiornato.

Fonte: avviso ufficiale Ubuntu Security Notices, USN-8870-1, pubblicato il 5 ottobre 2026.

Testo redatto con il supporto dell'intelligenza artificiale e verificato dalla redazione (AI Act, art. 50). Fonte: Ubuntu – avvisi di sicurezza.