USN-8900-1: falle in Go Networking, rischio denial of service via HTTP/2
Ubuntu segnala due vulnerabilità nel pacchetto Go Networking che possono causare denial of service su connessioni HTTP/2.
Redazione UptimeMag · 8 ottobre 2026 · 1 minuti di lettura

Ubuntu ha pubblicato l'avviso di sicurezza USN-8900-1, che riguarda due vulnerabilità nel pacchetto Go Networking (il modulo golang.org/x/net, usato da numerosi servizi scritti in Go che gestiscono connessioni HTTP/2). Per chi tiene in produzione applicazioni Go su Ubuntu — reverse proxy, API gateway, servizi interni — è il caso di pianificare l'aggiornamento a breve, perché entrambe le falle portano a denial of service da remoto.
Le due CVE
La prima, CVE-2022-27664, riguarda la gestione degli errori del server dopo l'invio di un frame GOAWAY durante la chiusura di una connessione HTTP/2. Il bug può far restare la connessione appesa (hang), e un attaccante remoto può sfruttare la cosa per causare un denial of service.
La seconda, CVE-2022-41723, è una complessità quadratica nella decodifica degli header HPACK sugli stream HTTP/2. Un attaccante remoto può costruire richieste che fanno consumare risorse in eccesso al servizio, con lo stesso risultato: denial of service.
Il testo dell'avviso, come riportato da Ubuntu, segnala inoltre un problema nel rendering di nodi di testo, la cui descrizione completa non è riportata nell'estratto disponibile al momento della stesura di questo articolo.
Cosa fare
Per chi usa pacchetti Ubuntu che includono Go Networking (direttamente o come dipendenza di altri pacchetti), l'indicazione è aggiornare secondo le versioni patchate indicate nell'avviso ufficiale. Come per gli altri USN, conviene controllare quali pacchetti installati sul proprio sistema sono interessati con:
apt list --upgradable
e poi procedere con:
sudo apt update && sudo apt upgrade
Per il dettaglio completo di pacchetti e versioni interessate, fare riferimento alla pagina ufficiale dell'avviso: https://ubuntu.com/security/notices/USN-8900-1
Testo redatto con il supporto dell'intelligenza artificiale e verificato dalla redazione (AI Act, art. 50). Fonte: Ubuntu – avvisi di sicurezza.