News

USN-8883-1: falla in Go, bypass di controlli su hostname via Punycode

Ubuntu corregge una falla nel pacchetto x/net/idna di Go che poteva permettere il bypass di controlli di accesso basati su hostname.

Redazione UptimeMag · 6 ottobre 2026 · 1 minuti di lettura

USN-8883-1: falla in Go, bypass di controlli su hostname via Punycode

Ubuntu ha pubblicato il 6 ottobre 2026 l'avviso di sicurezza USN-8883-1, che corregge una falla nel pacchetto Go x/net/idna. Riguarda chi compila o esegue servizi scritti in Go su Ubuntu 22.04 LTS e usa questo pacchetto per la gestione di hostname internazionalizzati (IDN).

Il problema

Secondo l'avviso ufficiale Ubuntu, il pacchetto x/net/idna di Go gestiva in modo scorretto alcune label codificate in Punycode che decodificavano in label composte solo da caratteri ASCII. Un attaccante poteva sfruttare questo comportamento per aggirare controlli di accesso basati su hostname, con possibile escalation di privilegi. La vulnerabilità è tracciata come CVE-2026-39821.

Il rischio concreto riguarda applicazioni che usano x/net/idna per validare o confrontare nomi a dominio prima di concedere accesso a una risorsa: se la logica si fida del nome decodificato senza controlli aggiuntivi, un hostname creato ad arte può passare un filtro che dovrebbe bloccarlo.

Pacchetti e versioni corrette

Ubuntu Pacchetto Versione corretta
22.04 LTS (jammy) golang-1.18, golang-1.18-go, golang-1.18-src 1.18.1-1ubuntu1.3
22.04 LTS (jammy) golang-1.21, golang-1.21-go, golang-1.21-src 1.21.1-1~ubuntu22.04.4
22.04 LTS (jammy) golang-1.24, golang-1.24-go, golang-1.24-src 1.24.13-2~22.04.2

Come aggiornare

Secondo Ubuntu, un normale aggiornamento di sistema applica tutte le modifiche necessarie:

sudo apt update && sudo apt upgrade

Chi compila applicazioni Go in locale deve inoltre ricompilare i binari che dipendono da x/net/idna, perché il fix riguarda il compilatore e le librerie di sistema, non il codice già compilato in precedenza con versioni vulnerabili.

L'avviso è collegato al precedente USN-8416-1, già emesso da Ubuntu per problematiche simili sullo stesso pacchetto. Ubuntu Pro offre copertura di sicurezza decennale su oltre 25.000 pacchetti dei repository Main e Universe, gratuita fino a cinque macchine.

Fonte: avviso ufficiale Ubuntu Security Notices, USN-8883-1, https://ubuntu.com/security/notices/USN-8883-1

Testo redatto con il supporto dell'intelligenza artificiale e verificato dalla redazione (AI Act, art. 50). Fonte: Ubuntu – avvisi di sicurezza.