News

USN-8891-1: falla in librsvg, rischio crash o esecuzione di codice

Ubuntu corregge una falla in librsvg (CVE-2026-96889) che apre a crash o esecuzione di codice con file SVG malevoli. Update per 24.04 e 26.04 LTS.

Redazione UptimeMag · 7 ottobre 2026 · 1 minuti di lettura

USN-8891-1: falla in librsvg, rischio crash o esecuzione di codice

Ubuntu ha pubblicato l'avviso USN-8891-1 per una vulnerabilità in librsvg, la libreria usata per il rendering dei file SVG su Ubuntu 24.04 LTS e 26.04 LTS. Riguarda chi gestisce server o workstation con pacchetti che si appoggiano a librsvg per generare anteprime, icone o elaborare contenuti grafici caricati dagli utenti: un file SVG malevolo può bastare a far crashare il processo o, nel peggiore dei casi, a eseguire codice con i permessi dell'utente che lo apre.

Il problema

Secondo l'avviso ufficiale Ubuntu, la libreria gestisce in modo scorretto le dichiarazioni XML entity duplicate quando processa documenti SVG con inclusioni XML annidate. Un attaccante può sfruttare questo comportamento per causare un denial of service o, possibilmente, eseguire codice arbitrario. La falla è tracciata come CVE-2026-96889.

Pacchetti e versioni corrette

Release Ubuntu Nome in codice Pacchetto Versione corretta
26.04 LTS resolute librsvg2-2 2.61.3+dfsg-3ubuntu0.1
24.04 LTS noble librsvg2-2 2.58.0+dfsg-1ubuntu0.1

Come aggiornare

Secondo le istruzioni di Ubuntu, in generale un normale aggiornamento di sistema applica tutte le modifiche necessarie:

sudo apt update
sudo apt upgrade

Dopo l'aggiornamento conviene verificare la versione installata con dpkg -l librsvg2-2 per controllare che corrisponda a quella in tabella.

Ubuntu ricorda che Ubuntu Pro offre dieci anni di copertura di sicurezza per oltre 25.000 pacchetti nei repository Main e Universe, gratuito fino a cinque macchine.

Per i dettagli tecnici completi e i riferimenti CVE, la fonte è l'avviso ufficiale Ubuntu Security Notices USN-8891-1, pubblicato il 6 ottobre 2026 all'indirizzo ubuntu.com/security/notices/USN-8891-1.

Testo redatto con il supporto dell'intelligenza artificiale e verificato dalla redazione (AI Act, art. 50). Fonte: Ubuntu – avvisi di sicurezza.