News

USN-8893-1: due falle in libwebsockets, rischio esecuzione di codice

Ubuntu pubblica l'avviso USN-8893-1: due vulnerabilità in libwebsockets permettono crash o esecuzione di codice da remoto.

Redazione UptimeMag · 7 ottobre 2026 · 2 minuti di lettura

USN-8893-1: due falle in libwebsockets, rischio esecuzione di codice

Ubuntu ha pubblicato il 7 ottobre 2026 l'avviso di sicurezza USN-8893-1, che riguarda due vulnerabilità nella libreria libwebsockets, usata per costruire applicazioni di rete basate su WebSocket. Per chi gestisce server che espongono servizi WebSocket o HTTP/2, l'avviso richiede un aggiornamento dei pacchetti nel più breve tempo possibile: un attaccante che sfrutti queste falle può mandare in crash il processo o, nel caso peggiore, eseguire codice arbitrario.

Le due falle

La prima, CVE-2026-19773, riguarda il parsing degli header HTTP/2 HPACK path: libwebsockets non valida correttamente i dati forniti dall'utente, con il rischio di una scrittura oltre la fine di un buffer allocato. Secondo l'avviso Ubuntu, questo può portare all'esecuzione di codice arbitrario.

La seconda, CVE-2026-78161, riguarda la gestione del CBOR recording nel parser LECP: anche qui si verifica una scrittura oltre il buffer allocato, con possibile crash del processo o esecuzione di codice.

Pacchetti e versioni corrette

Il pacchetto interessato è libwebsockets, nelle sue varianti a seconda della release. Le versioni corrette sono:

Release Ubuntu Pacchetto Versione corretta Nota
26.04 LTS (resolute) libwebsockets19t64 4.3.5-3ubuntu1.2+esm1 Fix via Ubuntu Pro ESM Apps
24.04 LTS (noble) libwebsockets19t64 4.3.3-1.1ubuntu0.1~esm3 Fix via Ubuntu Pro ESM Apps
22.04 LTS (jammy) libwebsockets16 4.0.20-2ubuntu1.1+esm2 Fix via Ubuntu Pro ESM Apps
20.04 LTS (focal) libwebsockets15 3.2.1-3ubuntu0.1~esm3 Fix via Ubuntu Pro ESM Apps
18.04 LTS (bionic) libwebsockets8 2.0.3-3ubuntu0.1~esm1 Fix via Ubuntu Pro ESM Apps
16.04 LTS (xenial) libwebsockets7 1.7.1-1ubuntu0.1~esm1 —

Per le release da 18.04 LTS a 26.04 LTS il fix è disponibile solo con Ubuntu Pro via ESM Apps; una versione community potrebbe arrivare in futuro, ma non è ancora disponibile. Ubuntu Pro copre fino a 10 anni di sicurezza su oltre 25.000 pacchetti dei repository Main e Universe ed è gratuito fino a 5 macchine.

Cosa fare

Su sistemi con Ubuntu Pro attivo basta un aggiornamento standard del sistema. Su chi non ha Ubuntu Pro per le release interessate, conviene verificare se il pacchetto libwebsockets è installato (anche come dipendenza indiretta di altri servizi) e valutare l'attivazione di Ubuntu Pro o l'aggiornamento manuale quando disponibile. Riferimento ufficiale: avviso USN-8893-1 su ubuntu.com/security/notices.

Testo redatto con il supporto dell'intelligenza artificiale e verificato dalla redazione (AI Act, art. 50). Fonte: Ubuntu – avvisi di sicurezza.