USN-8891-1: falla in librsvg, rischio crash o esecuzione di codice
Ubuntu corregge una falla in librsvg (CVE-2026-96889) che apre a crash o esecuzione di codice con file SVG malevoli. Update per 24.04 e 26.04 LTS.
Redazione UptimeMag · 7 ottobre 2026 · 1 minuti di lettura

Ubuntu ha pubblicato l'avviso USN-8891-1 per una vulnerabilità in librsvg, la libreria usata per il rendering dei file SVG su Ubuntu 24.04 LTS e 26.04 LTS. Riguarda chi gestisce server o workstation con pacchetti che si appoggiano a librsvg per generare anteprime, icone o elaborare contenuti grafici caricati dagli utenti: un file SVG malevolo può bastare a far crashare il processo o, nel peggiore dei casi, a eseguire codice con i permessi dell'utente che lo apre.
Il problema
Secondo l'avviso ufficiale Ubuntu, la libreria gestisce in modo scorretto le dichiarazioni XML entity duplicate quando processa documenti SVG con inclusioni XML annidate. Un attaccante può sfruttare questo comportamento per causare un denial of service o, possibilmente, eseguire codice arbitrario. La falla è tracciata come CVE-2026-96889.
Pacchetti e versioni corrette
| Release Ubuntu | Nome in codice | Pacchetto | Versione corretta |
|---|---|---|---|
| 26.04 LTS | resolute | librsvg2-2 | 2.61.3+dfsg-3ubuntu0.1 |
| 24.04 LTS | noble | librsvg2-2 | 2.58.0+dfsg-1ubuntu0.1 |
Come aggiornare
Secondo le istruzioni di Ubuntu, in generale un normale aggiornamento di sistema applica tutte le modifiche necessarie:
sudo apt update
sudo apt upgrade
Dopo l'aggiornamento conviene verificare la versione installata con dpkg -l librsvg2-2 per controllare che corrisponda a quella in tabella.
Ubuntu ricorda che Ubuntu Pro offre dieci anni di copertura di sicurezza per oltre 25.000 pacchetti nei repository Main e Universe, gratuito fino a cinque macchine.
Per i dettagli tecnici completi e i riferimenti CVE, la fonte è l'avviso ufficiale Ubuntu Security Notices USN-8891-1, pubblicato il 6 ottobre 2026 all'indirizzo ubuntu.com/security/notices/USN-8891-1.
Testo redatto con il supporto dell'intelligenza artificiale e verificato dalla redazione (AI Act, art. 50). Fonte: Ubuntu – avvisi di sicurezza.