USN-8908-1: cinque falle in BlueZ, rischio esecuzione di codice su Ubuntu
Canonical pubblica le versioni corrette di bluez per sei release Ubuntu dopo cinque CVE, due dei quali con rischio di stack buffer overflow.
Redazione UptimeMag · 9 ottobre 2026 · 1 minuti di lettura

Canonical ha pubblicato l'8 ottobre 2026 l'avviso USN-8908-1, che corregge cinque vulnerabilità nel pacchetto bluez, lo stack Bluetooth usato su Ubuntu. Riguarda chi gestisce macchine con Bluetooth attivo: workstation, dispositivi edge, box IoT. Su un server headless senza stack Bluetooth caricato l'impatto pratico è limitato, ma vale la pena controllare comunque cosa gira.
Le falle
Michael Bommarito ha scoperto che BlueZ gestiva in modo scorretto la memorizzazione delle capacità del codec nel profilo A2DP. Un attaccante potrebbe sfruttare questo problema per causare uno stack buffer overflow, con conseguente denial of service o esecuzione di codice arbitrario. Il problema riguarda solo Ubuntu 20.04 LTS, Ubuntu 22.04 LTS, Ubuntu 24.04 LTS e Ubuntu 26.04 LTS (CVE-2026-19774).
Testo redatto con il supporto dell'intelligenza artificiale e verificato dalla redazione (AI Act, art. 50).