News

USN-8900-1: falle in Go Networking, rischio denial of service via HTTP/2

Ubuntu segnala due vulnerabilità nel pacchetto Go Networking che possono causare denial of service su connessioni HTTP/2.

Redazione UptimeMag · 8 ottobre 2026 · 1 minuti di lettura

USN-8900-1: falle in Go Networking, rischio denial of service via HTTP/2

Ubuntu ha pubblicato l'avviso di sicurezza USN-8900-1, che riguarda due vulnerabilità nel pacchetto Go Networking (il modulo golang.org/x/net, usato da numerosi servizi scritti in Go che gestiscono connessioni HTTP/2). Per chi tiene in produzione applicazioni Go su Ubuntu — reverse proxy, API gateway, servizi interni — è il caso di pianificare l'aggiornamento a breve, perché entrambe le falle portano a denial of service da remoto.

Le due CVE

La prima, CVE-2022-27664, riguarda la gestione degli errori del server dopo l'invio di un frame GOAWAY durante la chiusura di una connessione HTTP/2. Il bug può far restare la connessione appesa (hang), e un attaccante remoto può sfruttare la cosa per causare un denial of service.

La seconda, CVE-2022-41723, è una complessità quadratica nella decodifica degli header HPACK sugli stream HTTP/2. Un attaccante remoto può costruire richieste che fanno consumare risorse in eccesso al servizio, con lo stesso risultato: denial of service.

Il testo dell'avviso, come riportato da Ubuntu, segnala inoltre un problema nel rendering di nodi di testo, la cui descrizione completa non è riportata nell'estratto disponibile al momento della stesura di questo articolo.

Cosa fare

Per chi usa pacchetti Ubuntu che includono Go Networking (direttamente o come dipendenza di altri pacchetti), l'indicazione è aggiornare secondo le versioni patchate indicate nell'avviso ufficiale. Come per gli altri USN, conviene controllare quali pacchetti installati sul proprio sistema sono interessati con:

apt list --upgradable

e poi procedere con:

sudo apt update && sudo apt upgrade

Per il dettaglio completo di pacchetti e versioni interessate, fare riferimento alla pagina ufficiale dell'avviso: https://ubuntu.com/security/notices/USN-8900-1

Testo redatto con il supporto dell'intelligenza artificiale e verificato dalla redazione (AI Act, art. 50). Fonte: Ubuntu – avvisi di sicurezza.