News

USN-8894-1: falle in poppler, aggiornare su Ubuntu 22.04, 24.04 e 26.04 LTS

Cinque vulnerabilità in poppler, libreria di rendering PDF, possono causare crash o esecuzione di codice. Ubuntu rilascia le patch per 22.04, 24.04 e 26.04 LTS.

Redazione UptimeMag · 7 ottobre 2026 · 1 minuti di lettura

USN-8894-1: falle in poppler, aggiornare su Ubuntu 22.04, 24.04 e 26.04 LTS

Ubuntu ha pubblicato l'avviso di sicurezza USN-8894-1 il 7 ottobre 2026, relativo a cinque vulnerabilità nella libreria poppler, usata per il rendering di file PDF. Riguarda chiunque gestisca server che convertono, indicizzano o visualizzano PDF generati da utenti esterni: CMS con upload di documenti, servizi di fatturazione, strumenti di archiviazione, pipeline di conversione automatica.

Le vulnerabilità

Secondo l'avviso ufficiale Ubuntu, i problemi sono:

  • CVE-2026-102620: integer overflow in FoFiTrueType::cvtSfnts, può causare crash o esecuzione di codice arbitrario.
  • CVE-2026-102621: integer overflow in SplashClip::clipToPath, può causare crash o esecuzione di codice arbitrario.
  • CVE-2026-93312: null pointer dereference in JBIG2Stream, può causare denial of service.
  • CVE-2026-93313: integer overflow in JBIG2Stream::readCodeTableSeg, può causare crash o esecuzione di codice arbitrario.
  • CVE-2026-93314: integer overflow in FoFiTrueType::mapCodeToGID, può causare crash o esecuzione di codice arbitrario.

In tutti i casi il vettore d'attacco è un file PDF appositamente creato aperto da poppler: se lo apre un processo con privilegi (es. un worker di conversione lato server), il codice arbitrario viene eseguito con quei privilegi, non con quelli di un utente anonimo.

Pacchetti da aggiornare

Release Ubuntu Pacchetto Versione corretta
26.04 LTS (resolute) libpoppler156 26.01.0-2ubuntu0.2
24.04 LTS (noble) libpoppler134 24.02.0-1ubuntu9.10
22.04 LTS (jammy) libpoppler118 22.02.0-2ubuntu0.14

Come aggiornare

Un aggiornamento standard del sistema applica le versioni corrette:

sudo apt update && sudo apt upgrade

Chi usa Ubuntu Pro ha copertura di sicurezza decennale su oltre 25.000 pacchetti in Main e Universe repositories; il servizio è gratuito fino a 5 macchine, come indicato nella pagina dell'avviso.

Chi espone poppler o tool che ne dipendono (es. pdftotext, pdftoppm, conversioni lato server) dovrebbe pianificare l'aggiornamento a breve, soprattutto se il servizio accetta upload di PDF da utenti non fidati.

Fonte: avviso ufficiale Ubuntu Security Notices, USN-8894-1.

Testo redatto con il supporto dell'intelligenza artificiale e verificato dalla redazione (AI Act, art. 50). Fonte: Ubuntu – avvisi di sicurezza.