USN-8907-1: falla in libgit2, rischio esposizione di dati via TLS
Ubuntu corregge una falla in libgit2 nella verifica dei certificati TLS (CVE-2026-53583) su 24.04 e 26.04 LTS.
Redazione UptimeMag · 8 ottobre 2026 · 1 minuti di lettura

Canonical ha pubblicato l'8 ottobre 2026 l'avviso USN-8907-1, che corregge una vulnerabilità in libgit2, la libreria C che implementa le funzioni core di Git usata da molti strumenti di build, CI/CD e deploy automatizzati. Riguarda chi gestisce pipeline che clonano repository via HTTPS su Ubuntu 24.04 LTS e 26.04 LTS.
Il problema
Secondo l'avviso ufficiale Ubuntu, libgit2 gestiva in modo scorretto la verifica del campo SubjectAltName di tipo IP address durante la validazione dei certificati TLS. Un attaccante remoto in possesso di un certificato fidato da una CA (CA-trusted) potrebbe sfruttare il difetto per condurre un attacco machine-in-the-middle, con conseguente esposizione di informazioni sensibili trasmesse durante operazioni Git su rete (clone, fetch, push via HTTPS).
La falla è tracciata come CVE-2026-53583.
Pacchetti e versioni corrette
| Release Ubuntu | Pacchetto | Versione corretta |
|---|---|---|
| 26.04 LTS (resolute) | libgit2-1.9 | 1.9.1+ds-1ubuntu1.3 |
| 24.04 LTS (noble) | libgit2-1.7 | 1.7.2+ds-1ubuntu3.3 |
Come aggiornare
Secondo quanto indicato da Canonical, un normale aggiornamento di sistema applica automaticamente la correzione:
sudo apt update && sudo apt upgrade
Dopo l'aggiornamento verificare la versione installata con:
apt-cache policy libgit2-1.9
(o libgit2-1.7 su 24.04 LTS).
Chi usa Ubuntu Pro ha copertura di sicurezza decennale su oltre 25.000 pacchetti in Main e Universe, gratuita fino a 5 macchine, secondo quanto riportato nello stesso avviso.
Fonte: avviso ufficiale USN-8907-1, Ubuntu Security Notices, pubblicato l'8 ottobre 2026.
Testo redatto con il supporto dell'intelligenza artificiale e verificato dalla redazione (AI Act, art. 50). Fonte: Ubuntu – avvisi di sicurezza.