USN-8888-2: falle nel kernel Linux Azure, rischio compromissione guest SEV-SNP
Canonical pubblica USN-8888-2: più falle nel kernel Linux per istanze Azure, una compromette l'integrità dei guest SEV-SNP. Serve aggiornare e riavviare.
Redazione UptimeMag · 8 ottobre 2026 · 1 minuti di lettura

Canonical ha pubblicato l'avviso di sicurezza USN-8888-2, che corregge diverse vulnerabilità nel kernel Linux per istanze Ubuntu su Microsoft Azure. Riguarda chi gestisce VM Azure basate su Ubuntu: il pacchetto kernel va aggiornato e l'istanza riavviata per applicare le patch.
La falla più seria: CVE-2023-20585
Secondo l'avviso ufficiale (fonte: ubuntu.com/security/notices/USN-8888-2), su alcuni processori AMD i controlli della Reverse Map Table (RMP) non venivano eseguiti correttamente quando lo IOMMU accedeva a determinati buffer dell'host. Un attaccante locale con accesso all'hypervisor potrebbe sfruttare il difetto per innescare una condizione out-of-bounds e compromettere l'integrità della memoria dei guest protetti con SEV-SNP (Secure Encrypted Virtualization - Secure Nested Paging).
Chi usa istanze Azure con protezione SEV-SNP per isolare workload sensibili deve considerare questo CVE come prioritario: è l'unico, tra quelli elencati nell'avviso, a toccare direttamente il modello di sicurezza della confidential computing.
Le altre correzioni
L'avviso elenca ulteriori problemi di sicurezza nel kernel Linux, descritti genericamente come sfruttabili da un attaccante per compromettere il sistema. I sottosistemi coinvolti sono:
- architettura ARM64;
- driver NVDIMM (Non-Volatile Memory Device);
- Handshake API;
- architettura ARM32 (il testo della fonte risulta troncato su questo punto).
Non sono riportati nel testo disponibile i numeri CVE specifici per queste ulteriori correzioni, né dettagli tecnici aggiuntivi: per l'elenco completo va consultato l'avviso originale.
Cosa fare
Come per ogni USN relativo al kernel, l'aggiornamento richiede il riavvio dell'istanza per essere effettivo: il solo apt upgrade non basta a caricare il nuovo kernel in esecuzione. Su immagini Azure gestite, verificare la versione del pacchetto kernel installata dopo l'update e pianificare una finestra di manutenzione per il riavvio, specie se si gestiscono guest SEV-SNP in produzione.
Riferimento ufficiale: USN-8888-2 su ubuntu.com.
Testo redatto con il supporto dell'intelligenza artificiale e verificato dalla redazione (AI Act, art. 50). Fonte: Ubuntu – avvisi di sicurezza.