News

USN-8873-1: due falle in Unbound, aggiornare alle versioni patchate

Ubuntu corregge due vulnerabilità in Unbound (CVE-2026-81642, CVE-2026-82717) che permettono DoS o esecuzione di codice arbitrario.

Redazione UptimeMag · 6 ottobre 2026 · 2 minuti di lettura

USN-8873-1: due falle in Unbound, aggiornare alle versioni patchate

Ubuntu ha pubblicato l'avviso di sicurezza USN-8873-1, datato 6 ottobre 2026, che corregge due vulnerabilità in Unbound, il resolver DNS validante, ricorsivo e con cache usato su molti server e appliance di rete. Per chi gestisce DNS in proprio o fornisce risoluzione ai propri clienti, è un pacchetto da aggiornare subito, non da rimandare.

Le due CVE

Secondo l'avviso ufficiale Ubuntu, Yuqi Qiu e Xiang Li hanno scoperto che Unbound non gestiva correttamente alcune operazioni di memoria: un attaccante potrebbe sfruttare il problema per causare un denial of service o eseguire codice arbitrario (CVE-2026-81642).

Ben Morris ha scoperto un problema analogo, sempre legato a gestione scorretta della memoria, con lo stesso impatto potenziale: DoS o esecuzione di codice arbitrario (CVE-2026-82717).

Versioni corrette

Release Ubuntu Pacchetto Versione corretta
26.04 LTS (resolute) unbound, libunbound8, python3-unbound 1.24.2-1ubuntu2.3
24.04 LTS (noble) unbound, libunbound8, python3-unbound 1.19.2-1ubuntu3.10
22.04 LTS (jammy) unbound, libunbound8, python3-unbound 1.13.1-1ubuntu5.16
20.04 LTS (focal) unbound, libunbound8, python-unbound, python3-unbound 1.9.4-2ubuntu1.11+esm2 — richiede Ubuntu Pro
18.04 LTS (bionic) unbound, libunbound2, python-unbound, python3-unbound 1.6.7-1ubuntu2.6+esm5 — richiede Ubuntu Pro
16.04 LTS (xenial) unbound, libunbound2, python-unbound 1.5.8-1ubuntu1.1+esm4 — richiede Ubuntu Pro con add-on Legacy Support
14.04 LTS (trusty) unbound, libunbound2, python-unbound 1.4.22-1ubuntu4.14.04.3+esm4 — richiede Ubuntu Pro con add-on Legacy Support

Per 26.04, 24.04 e 22.04 LTS le patch sono nei repository standard. Per le release più vecchie (20.04 e precedenti, ormai fuori supporto standard) il fix è disponibile solo tramite Ubuntu Pro, il programma di supporto esteso (ESM) che copre oltre 25.000 pacchetti in Main e Universe fino a dieci anni ed è gratuito fino a cinque macchine.

Cosa fare

Come indica Ubuntu, in generale un aggiornamento standard del sistema (apt update && apt upgrade o equivalente) applica automaticamente le correzioni sulle release supportate. Su macchine con 20.04 LTS o precedenti senza Ubuntu Pro attivo, verificare prima la copertura ESM: senza abbonamento il pacchetto resta vulnerabile.

Riferimenti: CVE-2026-81642, CVE-2026-82717, avviso ufficiale USN-8873-1 su ubuntu.com/security/notices.

Testo redatto con il supporto dell'intelligenza artificiale e verificato dalla redazione (AI Act, art. 50). Fonte: Ubuntu – avvisi di sicurezza.