USN-8884-1: quattro falle in U-Boot, rischio esecuzione di codice
Ubuntu corregge quattro vulnerabilità in U-Boot che possono portare a esecuzione di codice o denial of service su sistemi embedded.
Redazione UptimeMag · 6 ottobre 2026 · 2 minuti di lettura

Ubuntu ha pubblicato l'avviso di sicurezza USN-8884-1 il 6 ottobre 2026, con quattro correzioni per U-Boot, il bootloader usato su sistemi embedded. Riguarda chi gestisce appliance di rete, dispositivi ARM o immagini di boot personalizzate basate su Ubuntu, non i normali server x86 in produzione.
Le vulnerabilità
Secondo l'avviso ufficiale Ubuntu, i problemi corretti sono:
- CVE-2025-70290: gestione scorretta di metadati ZFS malformati, scoperta da Timo Preißl. Può causare un integer overflow e accesso a memoria fuori dai limiti, con possibile esecuzione di codice arbitrario o denial of service.
- CVE-2025-70293: calcolo errato delle dimensioni dei buffer durante l'elaborazione di file system ext4, anche questa trovata da Timo Preißl. Stesso effetto della precedente: integer overflow e accesso fuori dai limiti. Colpisce Ubuntu 18.04, 20.04, 22.04, 24.04 e 26.04 LTS.
- CVE-2026-15390: gestione scorretta di traffico IP frammentato quando la deframmentazione IP è attiva, scoperta da Mateusz Furdyna. Un attacco con pacchetti IP craftati può corrompere la memoria e portare a esecuzione di codice.
- CVE-2026-71971: gestione scorretta di traffico IP frammentato durante il network boot, scoperta da Shahriyar Jalayeri e Mehrun P. Hunter. Può causare una scrittura fuori dai limiti, con denial of service.
Pacchetti e versioni corrette
I pacchetti interessati sono u-boot-imx, u-boot-qemu e u-boot-tools. Le versioni patchate, secondo il testo dell'avviso:
| Release | Versione corretta |
|---|---|
| 26.04 LTS (resolute) | 2025.10-0ubuntu2.1 |
| 24.04 LTS (noble) | 2025.10-0ubuntu0.24.04.3 |
| 22.04 LTS (jammy) | 2022.01+dfsg-2ubuntu2.8 |
| 20.04 LTS (focal) | 2021.01+dfsg-3ubuntu0~20.04.6+esm1 (Ubuntu Pro) |
| 18.04 LTS (bionic) | 2020.10+dfsg-1ubuntu0~18.04.3+esm1 (Ubuntu Pro) |
| 16.04 LTS (xenial) | 2016.01+dfsg1-2ubuntu5+esm1 (Ubuntu Pro, add-on Legacy Support) |
Per 16.04, 18.04 e 20.04 LTS la patch è disponibile solo con Ubuntu Pro, che copre fino a cinque macchine gratuitamente.
Cosa fare
Un normale apt update && apt upgrade applica le correzioni sulle release supportate. Chi usa 16.04, 18.04 o 20.04 LTS deve verificare l'abbonamento Ubuntu Pro per ricevere il pacchetto aggiornato. Dettagli completi, incluse le voci CVE, sono sull'avviso ufficiale USN-8884-1 su ubuntu.com/security/notices.
Testo redatto con il supporto dell'intelligenza artificiale e verificato dalla redazione (AI Act, art. 50). Fonte: Ubuntu – avvisi di sicurezza.