News

USN-8881-1: falla DoS in FreeType, aggiornare libfreetype6 su Ubuntu

Un file font malevolo può far consumare a FreeType CPU e memoria in eccesso. Ubuntu rilascia le patch per 22.04, 24.04 e 26.04 LTS.

Redazione UptimeMag · 6 ottobre 2026 · 1 minuti di lettura

USN-8881-1: falla DoS in FreeType, aggiornare libfreetype6 su Ubuntu

Ubuntu ha pubblicato l'avviso di sicurezza USN-8881-1 che corregge una vulnerabilità in FreeType, la libreria che gestisce il rendering dei font usata da un'ampia gamma di servizi su server Linux: generazione di PDF, rendering di immagini, pannelli di controllo e applicazioni web che producono output grafico. Per chi gestisce server Ubuntu è un aggiornamento da applicare con il normale ciclo di patching.

Il problema

Secondo l'avviso ufficiale pubblicato il 6 ottobre 2026, è stato scoperto un difetto nel CID font loader di FreeType. Un attaccante potrebbe sfruttare la falla facendo aprire alla libreria un file appositamente creato, causando un consumo eccessivo di memoria e CPU e portando a un denial of service. La vulnerabilità è tracciata come CVE-2026-95512.

Versioni corrette

Release Ubuntu Nome in codice Pacchetto e versione
26.04 LTS resolute libfreetype6 2.14.2+dfsg-1ubuntu0.2
24.04 LTS noble libfreetype6 2.13.2+dfsg-1ubuntu0.2
22.04 LTS jammy libfreetype6 2.11.1+dfsg-1ubuntu0.4

Come aggiornare

Secondo quanto indicato da Ubuntu, in genere un normale aggiornamento di sistema applica automaticamente le modifiche necessarie:

sudo apt update && sudo apt upgrade

Non è richiesto reboot, trattandosi di una libreria userspace e non del kernel. Dopo l'aggiornamento è comunque buona norma far ripartire i servizi che dipendono da libfreetype6 (ad esempio chi genera PDF o immagini) per caricare la versione patchata in memoria.

Ubuntu ricorda inoltre che Ubuntu Pro offre copertura di sicurezza decennale su oltre 25.000 pacchetti dei repository Main e Universe, gratuita fino a cinque macchine.

Fonte: avviso ufficiale USN-8881-1 pubblicato su ubuntu.com/security/notices, 6 ottobre 2026.

Testo redatto con il supporto dell'intelligenza artificiale e verificato dalla redazione (AI Act, art. 50). Fonte: Ubuntu – avvisi di sicurezza.