USN-8894-1: falle in poppler, aggiornare su Ubuntu 22.04, 24.04 e 26.04 LTS
Cinque vulnerabilità in poppler, libreria di rendering PDF, possono causare crash o esecuzione di codice. Ubuntu rilascia le patch per 22.04, 24.04 e 26.04 LTS.
Redazione UptimeMag · 7 ottobre 2026 · 1 minuti di lettura

Ubuntu ha pubblicato l'avviso di sicurezza USN-8894-1 il 7 ottobre 2026, relativo a cinque vulnerabilità nella libreria poppler, usata per il rendering di file PDF. Riguarda chiunque gestisca server che convertono, indicizzano o visualizzano PDF generati da utenti esterni: CMS con upload di documenti, servizi di fatturazione, strumenti di archiviazione, pipeline di conversione automatica.
Le vulnerabilità
Secondo l'avviso ufficiale Ubuntu, i problemi sono:
- CVE-2026-102620: integer overflow in
FoFiTrueType::cvtSfnts, può causare crash o esecuzione di codice arbitrario. - CVE-2026-102621: integer overflow in
SplashClip::clipToPath, può causare crash o esecuzione di codice arbitrario. - CVE-2026-93312: null pointer dereference in
JBIG2Stream, può causare denial of service. - CVE-2026-93313: integer overflow in
JBIG2Stream::readCodeTableSeg, può causare crash o esecuzione di codice arbitrario. - CVE-2026-93314: integer overflow in
FoFiTrueType::mapCodeToGID, può causare crash o esecuzione di codice arbitrario.
In tutti i casi il vettore d'attacco è un file PDF appositamente creato aperto da poppler: se lo apre un processo con privilegi (es. un worker di conversione lato server), il codice arbitrario viene eseguito con quei privilegi, non con quelli di un utente anonimo.
Pacchetti da aggiornare
| Release Ubuntu | Pacchetto | Versione corretta |
|---|---|---|
| 26.04 LTS (resolute) | libpoppler156 | 26.01.0-2ubuntu0.2 |
| 24.04 LTS (noble) | libpoppler134 | 24.02.0-1ubuntu9.10 |
| 22.04 LTS (jammy) | libpoppler118 | 22.02.0-2ubuntu0.14 |
Come aggiornare
Un aggiornamento standard del sistema applica le versioni corrette:
sudo apt update && sudo apt upgrade
Chi usa Ubuntu Pro ha copertura di sicurezza decennale su oltre 25.000 pacchetti in Main e Universe repositories; il servizio è gratuito fino a 5 macchine, come indicato nella pagina dell'avviso.
Chi espone poppler o tool che ne dipendono (es. pdftotext, pdftoppm, conversioni lato server) dovrebbe pianificare l'aggiornamento a breve, soprattutto se il servizio accetta upload di PDF da utenti non fidati.
Fonte: avviso ufficiale Ubuntu Security Notices, USN-8894-1.
Testo redatto con il supporto dell'intelligenza artificiale e verificato dalla redazione (AI Act, art. 50). Fonte: Ubuntu – avvisi di sicurezza.