USN-8881-1: falla DoS in FreeType, aggiornare libfreetype6 su Ubuntu
Un file font malevolo può far consumare a FreeType CPU e memoria in eccesso. Ubuntu rilascia le patch per 22.04, 24.04 e 26.04 LTS.
Redazione UptimeMag · 6 ottobre 2026 · 1 minuti di lettura

Ubuntu ha pubblicato l'avviso di sicurezza USN-8881-1 che corregge una vulnerabilità in FreeType, la libreria che gestisce il rendering dei font usata da un'ampia gamma di servizi su server Linux: generazione di PDF, rendering di immagini, pannelli di controllo e applicazioni web che producono output grafico. Per chi gestisce server Ubuntu è un aggiornamento da applicare con il normale ciclo di patching.
Il problema
Secondo l'avviso ufficiale pubblicato il 6 ottobre 2026, è stato scoperto un difetto nel CID font loader di FreeType. Un attaccante potrebbe sfruttare la falla facendo aprire alla libreria un file appositamente creato, causando un consumo eccessivo di memoria e CPU e portando a un denial of service. La vulnerabilità è tracciata come CVE-2026-95512.
Versioni corrette
| Release Ubuntu | Nome in codice | Pacchetto e versione |
|---|---|---|
| 26.04 LTS | resolute | libfreetype6 2.14.2+dfsg-1ubuntu0.2 |
| 24.04 LTS | noble | libfreetype6 2.13.2+dfsg-1ubuntu0.2 |
| 22.04 LTS | jammy | libfreetype6 2.11.1+dfsg-1ubuntu0.4 |
Come aggiornare
Secondo quanto indicato da Ubuntu, in genere un normale aggiornamento di sistema applica automaticamente le modifiche necessarie:
sudo apt update && sudo apt upgrade
Non è richiesto reboot, trattandosi di una libreria userspace e non del kernel. Dopo l'aggiornamento è comunque buona norma far ripartire i servizi che dipendono da libfreetype6 (ad esempio chi genera PDF o immagini) per caricare la versione patchata in memoria.
Ubuntu ricorda inoltre che Ubuntu Pro offre copertura di sicurezza decennale su oltre 25.000 pacchetti dei repository Main e Universe, gratuita fino a cinque macchine.
Fonte: avviso ufficiale USN-8881-1 pubblicato su ubuntu.com/security/notices, 6 ottobre 2026.
Testo redatto con il supporto dell'intelligenza artificiale e verificato dalla redazione (AI Act, art. 50). Fonte: Ubuntu – avvisi di sicurezza.