USN-8885-1: due falle in FluidSynth, fix via Ubuntu Pro ESM Apps
Ubuntu segnala due vulnerabilità in FluidSynth che possono causare crash o esecuzione di codice. Patch disponibile via Ubuntu Pro ESM Apps.
Redazione UptimeMag · 6 ottobre 2026 · 2 minuti di lettura

Ubuntu ha pubblicato il 6 ottobre 2026 l'avviso di sicurezza USN-8885-1 per FluidSynth, il sintetizzatore software MIDI real-time. Riguarda chi ha il pacchetto fluidsynth o libfluidsynth installato su sistemi Ubuntu, anche su server dove arriva come dipendenza di toolchain audio o di applicazioni che processano file MIDI.
Le due falle
La prima, CVE-2026-58264, riguarda una validazione mancante dell'argomento "channel" nel comando pitch_bend_range. Un attaccante remoto può sfruttarla per mandare in crash FluidSynth (denial of service) o, potenzialmente, eseguire codice arbitrario. Colpisce tutte le release supportate, da Ubuntu 14.04 LTS a 26.04 LTS.
La seconda, CVE-2026-61714, è un heap buffer overflow che si attiva quando il MIDI player di FluidSynth gestisce configurazioni con più di 16 canali MIDI. Anche qui il rischio è crash o esecuzione di codice. Questa vulnerabilità colpisce solo Ubuntu 22.04 LTS, 24.04 LTS e 26.04 LTS.
Versioni corrette
Secondo l'avviso ufficiale Ubuntu, le versioni patchate sono:
| Release | Pacchetto | Versione corretta |
|---|---|---|
| 26.04 LTS | fluidsynth / libfluidsynth3 | 2.4.8+dfsg-1ubuntu0.1~esm1 |
| 24.04 LTS | fluidsynth / libfluidsynth3 | 2.3.4-1ubuntu0.1~esm1 |
| 22.04 LTS | fluidsynth / libfluidsynth3 | 2.2.5-1ubuntu0.1~esm1 |
| 20.04 LTS | fluidsynth / libfluidsynth2 | 2.1.1-2ubuntu0.1~esm1 |
| 18.04 LTS | fluidsynth / libfluidsynth1 | 1.1.9-1ubuntu0.1~esm1 |
| 16.04 LTS | fluidsynth / libfluidsynth1 | 1.1.6-3ubuntu0.1~esm1 |
| 14.04 LTS | fluidsynth / libfluidsynth1 | 1.1.6-2ubuntu0.1~esm1 |
Per tutte le release da 18.04 a 26.04 LTS la correzione è distribuita tramite Ubuntu Pro via ESM Apps; per 14.04 LTS serve l'add-on Legacy Support. L'avviso precisa che "a community fix might become publicly available in the future", quindi al momento non c'è un pacchetto equivalente fuori da Ubuntu Pro per le release più recenti.
Cosa fare
Su sistemi con Ubuntu Pro attivo, un aggiornamento standard (apt update && apt upgrade) applica le patch. Ubuntu Pro è gratuito fino a 5 macchine e copre oltre 25.000 pacchetti in Main e Universe con supporto decennale. Dettagli e istruzioni complete nell'avviso ufficiale su ubuntu.com/security/notices/USN-8885-1.
Testo redatto con il supporto dell'intelligenza artificiale e verificato dalla redazione (AI Act, art. 50). Fonte: Ubuntu – avvisi di sicurezza.