USN-8896-1: falle in GStreamer Ugly Plugins, rischio esecuzione di codice
Ubuntu segnala vulnerabilità in GStreamer Ugly Plugins legate a file RealMedia e ASF malformati: possibile esecuzione di codice arbitrario.
Redazione UptimeMag · 8 ottobre 2026 · 1 minuti di lettura

Ubuntu ha pubblicato l'avviso di sicurezza USN-8896-1, relativo a GStreamer Ugly Plugins. Riguarda chi gestisce server Ubuntu con componenti multimediali installati, anche su macchine usate per elaborazione o conversione di file audio/video lato server.
Cosa dice l'avviso
Secondo l'avviso ufficiale Ubuntu (https://ubuntu.com/security/notices/USN-8896-1), il ricercatore Michael Randrianantenaina ha scoperto che GStreamer Ugly Plugins gestisce in modo scorretto alcuni file RealMedia malformati. Se un utente viene indotto ad aprire un file multimediale costruito ad arte, un attaccante potrebbe sfruttare il problema per eseguire codice arbitrario. Questo problema, identificato con CVE-2023-38103 e CVE-2023-38104, riguarda solo Ubuntu 16.04 LTS, Ubuntu 18.04 LTS, Ubuntu 20.04 LTS e Ubuntu 22.04 LTS.
È stato inoltre scoperto che GStreamer Ugly Plugins gestisce in modo scorretto anche alcuni file ASF e RealMedia malformati, con lo stesso potenziale impatto: esecuzione di codice tramite apertura di un file malevolo.
Cosa fare
Il testo della fonte si interrompe prima di elencare i pacchetti aggiornati e i numeri di versione corretti. Chi gestisce sistemi Ubuntu con GStreamer Ugly Plugins installato dovrebbe consultare la pagina ufficiale dell'avviso per i dettagli completi su versioni interessate e comando di aggiornamento, tipicamente:
sudo apt update && sudo apt install --only-upgrade gstreamer1.0-plugins-ugly
(il nome esatto del pacchetto e la versione corretta vanno verificati sulla pagina dell'avviso prima di procedere).
Chi è esposto
Il vettore d'attacco richiede l'interazione dell'utente: apertura di un file multimediale malformato. Su server che processano automaticamente upload di file audio/video (ad esempio pipeline di transcoding) il rischio è più concreto, perché l'elaborazione può avvenire senza supervisione umana diretta.
Per i dettagli completi, incluse le versioni dei pacchetti corrette per ciascuna release LTS, fare riferimento alla pagina ufficiale dell'avviso USN-8896-1 su ubuntu.com/security/notices.
Testo redatto con il supporto dell'intelligenza artificiale e verificato dalla redazione (AI Act, art. 50). Fonte: Ubuntu – avvisi di sicurezza.