News

USN-8884-1: quattro falle in U-Boot, rischio esecuzione di codice

Ubuntu corregge quattro vulnerabilità in U-Boot che possono portare a esecuzione di codice o denial of service su sistemi embedded.

Redazione UptimeMag · 6 ottobre 2026 · 2 minuti di lettura

USN-8884-1: quattro falle in U-Boot, rischio esecuzione di codice

Ubuntu ha pubblicato l'avviso di sicurezza USN-8884-1 il 6 ottobre 2026, con quattro correzioni per U-Boot, il bootloader usato su sistemi embedded. Riguarda chi gestisce appliance di rete, dispositivi ARM o immagini di boot personalizzate basate su Ubuntu, non i normali server x86 in produzione.

Le vulnerabilità

Secondo l'avviso ufficiale Ubuntu, i problemi corretti sono:

  • CVE-2025-70290: gestione scorretta di metadati ZFS malformati, scoperta da Timo Preißl. Può causare un integer overflow e accesso a memoria fuori dai limiti, con possibile esecuzione di codice arbitrario o denial of service.
  • CVE-2025-70293: calcolo errato delle dimensioni dei buffer durante l'elaborazione di file system ext4, anche questa trovata da Timo Preißl. Stesso effetto della precedente: integer overflow e accesso fuori dai limiti. Colpisce Ubuntu 18.04, 20.04, 22.04, 24.04 e 26.04 LTS.
  • CVE-2026-15390: gestione scorretta di traffico IP frammentato quando la deframmentazione IP è attiva, scoperta da Mateusz Furdyna. Un attacco con pacchetti IP craftati può corrompere la memoria e portare a esecuzione di codice.
  • CVE-2026-71971: gestione scorretta di traffico IP frammentato durante il network boot, scoperta da Shahriyar Jalayeri e Mehrun P. Hunter. Può causare una scrittura fuori dai limiti, con denial of service.

Pacchetti e versioni corrette

I pacchetti interessati sono u-boot-imx, u-boot-qemu e u-boot-tools. Le versioni patchate, secondo il testo dell'avviso:

Release Versione corretta
26.04 LTS (resolute) 2025.10-0ubuntu2.1
24.04 LTS (noble) 2025.10-0ubuntu0.24.04.3
22.04 LTS (jammy) 2022.01+dfsg-2ubuntu2.8
20.04 LTS (focal) 2021.01+dfsg-3ubuntu0~20.04.6+esm1 (Ubuntu Pro)
18.04 LTS (bionic) 2020.10+dfsg-1ubuntu0~18.04.3+esm1 (Ubuntu Pro)
16.04 LTS (xenial) 2016.01+dfsg1-2ubuntu5+esm1 (Ubuntu Pro, add-on Legacy Support)

Per 16.04, 18.04 e 20.04 LTS la patch è disponibile solo con Ubuntu Pro, che copre fino a cinque macchine gratuitamente.

Cosa fare

Un normale apt update && apt upgrade applica le correzioni sulle release supportate. Chi usa 16.04, 18.04 o 20.04 LTS deve verificare l'abbonamento Ubuntu Pro per ricevere il pacchetto aggiornato. Dettagli completi, incluse le voci CVE, sono sull'avviso ufficiale USN-8884-1 su ubuntu.com/security/notices.

Testo redatto con il supporto dell'intelligenza artificiale e verificato dalla redazione (AI Act, art. 50). Fonte: Ubuntu – avvisi di sicurezza.