USN-8909-1: falla in libde265, rischio crash con bitstream H.265 malformati
Ubuntu corregge una vulnerabilità DoS in libde265 (CVE-2026-88373): bitstream H.265 malformati causano un NULL pointer dereference.
Redazione UptimeMag · 9 ottobre 2026 · 1 minuti di lettura

Ubuntu ha pubblicato l'8 ottobre 2026 l'avviso di sicurezza USN-8909-1 per libde265, la libreria open source che implementa il codec video H.265. La falla, identificata come CVE-2026-88373, interessa chiunque faccia girare su server servizi che decodificano contenuti H.265, dai transcoder ai sistemi di media processing.
Il problema
Secondo l'avviso ufficiale, libde265 non valida correttamente alcuni bitstream H.265 costruiti ad arte, causando un NULL pointer dereference. Un attaccante può sfruttare questo difetto per far crashare la libreria, con conseguente denial of service sul processo che la utilizza.
Pacchetti e versioni corrette
La falla riguarda i pacchetti libde265-0 e libde265-dev su tutte le release LTS ancora supportate:
| Release Ubuntu | Nome in codice | Versione corretta | Canale |
|---|---|---|---|
| 26.04 LTS | resolute | 1.0.16-1ubuntu0.1~esm2 | Ubuntu Pro (ESM Apps) |
| 24.04 LTS | noble | 1.0.15-1ubuntu0.2 | Repository standard |
| 22.04 LTS | jammy | 1.0.8-1ubuntu0.3+esm3 | Ubuntu Pro (ESM Apps) |
| 20.04 LTS | focal | 1.0.4-1ubuntu0.4+esm3 | Ubuntu Pro (ESM Apps) |
| 18.04 LTS | bionic | 1.0.2-2ubuntu0.18.04.1~esm7 | Ubuntu Pro (ESM Apps) |
| 16.04 LTS | xenial | 1.0.2-2ubuntu0.16.04.1~esm7 | Ubuntu Pro (ESM Apps) |
Solo su 24.04 LTS il fix è disponibile tramite un normale aggiornamento di sistema. Su tutte le altre release, incluse 26.04 e 22.04, il pacchetto corretto richiede un abbonamento Ubuntu Pro tramite ESM Apps: Ubuntu precisa che una correzione pubblica per queste versioni potrebbe arrivare in futuro, ma al momento non è disponibile fuori da ESM.
Cosa fare
Su sistemi con repository standard basta un aggiornamento di sistema per applicare la correzione dove disponibile. Chi gestisce macchine su release diverse da 24.04 LTS e vuole il pacchetto corretto deve verificare la copertura Ubuntu Pro, gratuita fino a 5 macchine secondo quanto indicato nell'avviso stesso.
Riferimento completo e istruzioni di aggiornamento sulla pagina ufficiale dell'avviso USN-8909-1 su ubuntu.com/security/notices.
Testo redatto con il supporto dell'intelligenza artificiale e verificato dalla redazione (AI Act, art. 50). Fonte: Ubuntu – avvisi di sicurezza.