USN-8892-1: Ubuntu Pro for WSL espone il token di attivazione
Un bug in wsl-pro-service espone il token Ubuntu Pro negli argomenti da riga di comando. Fix disponibile per tutte le release supportate.
Redazione UptimeMag · 7 ottobre 2026 · 1 minuti di lettura

Canonical ha pubblicato il 6 ottobre 2026 l'avviso USN-8892-1, che corregge una falla nel pacchetto wsl-pro-service, il servizio che gestisce Ubuntu Pro for WSL. Riguarda chi usa Ubuntu su Windows Subsystem for Linux con una sottoscrizione Pro attiva, tipico scenario di sviluppo e CI su macchine Windows.
Il problema
Secondo l'avviso ufficiale Ubuntu, il servizio esponeva l'attach token (il token usato per abbinare la macchina alla sottoscrizione Ubuntu Pro) negli argomenti da riga di comando al momento dell'attivazione su un'istanza WSL. Un token passato come argomento di processo è visibile ad altri utenti locali, ad esempio tramite ps aux o strumenti equivalenti su Windows/WSL.
Un attaccante con accesso alla stessa macchina poteva quindi leggere il token e usarlo per ottenere accesso non autorizzato ai repository Ubuntu Pro, che su ESM Apps ed ESM Infra contengono pacchetti con patch di sicurezza riservate agli abbonati. La vulnerabilità è stata scoperta da Darshan U ed è tracciata come CVE-2026-102371.
Versioni corrette
| Release Ubuntu | Codename | Versione corretta |
|---|---|---|
| 26.04 LTS | resolute | wsl-pro-service 0.1.19ubuntu2.1 |
| 24.04 LTS | noble | wsl-pro-service 0.1.18~24.04.4 |
| 22.04 LTS | jammy | wsl-pro-service 0.1.18~22.04.3 |
| 20.04 LTS | focal | wsl-pro-service 0.1.18~20.04.2+esm1 |
Per 20.04 LTS il fix è disponibile solo tramite Ubuntu Pro via ESM Apps. Canonical segnala che una correzione pubblica senza abbonamento potrebbe arrivare in futuro, ma non fissa una data.
Come intervenire
Su sistemi con Ubuntu Pro for WSL basta un aggiornamento standard del pacchetto:
sudo apt update && sudo apt install --only-upgrade wsl-pro-service
Chi ha già attivato una sottoscrizione con una versione vulnerabile dovrebbe valutare se il token è stato esposto ad altri account locali sulla stessa macchina e, in caso di dubbio, rigenerarlo dal pannello Ubuntu Pro. Il riferimento completo, con il testo originale dell'avviso e il link al CVE, è sulla pagina ufficiale ubuntu.com/security/notices/USN-8892-1.
Testo redatto con il supporto dell'intelligenza artificiale e verificato dalla redazione (AI Act, art. 50). Fonte: Ubuntu – avvisi di sicurezza.