News

USN-8910-1: falle in libxml2, rischio DoS e possibile esecuzione di codice

Ubuntu corregge sei falle in libxml2 su tutte le release da 14.04 a 26.04 LTS: due possono portare a esecuzione di codice.

Redazione UptimeMag · 9 ottobre 2026 · 2 minuti di lettura

USN-8910-1: falle in libxml2, rischio DoS e possibile esecuzione di codice

Ubuntu ha pubblicato l'8 ottobre 2026 l'avviso USN-8910-1, che corregge sei vulnerabilità in libxml2, la libreria GNOME per il parsing XML usata da PHP, da molte applicazioni web e da numerosi tool di sistema. Chi gestisce server Ubuntu, in particolare con stack LAMP/LEMP o servizi che processano XML da fonti esterne, deve aggiornare.

Le vulnerabilità

Secondo l'avviso ufficiale Ubuntu:

  • CVE-2026-76781: gestione errata di cataloghi XML creati ad arte, scoperta da Yirou Yang. Può causare un crash (DoS) se un utente o un sistema automatico viene indotto a processare il catalogo malevolo.
  • CVE-2026-86138: heap-based buffer overflow nella gestione di qualified name molto lunghi. Rischio di crash o, possibilmente, esecuzione di codice arbitrario.
  • CVE-2026-86139: gestione errata dell'escaping di stringhe URI molto lunghe, con consumo eccessivo di risorse. Interessa solo Ubuntu 26.04 LTS.
  • CVE-2026-86142: heap-based buffer overflow nella gestione di espressioni XPointer molto lunghe, scoperta da Xudong Cao e Meng Xu. Anche qui rischio di crash o esecuzione di codice.
  • CVE-2026-86143: mancato controllo di integer overflow prima di passare le lunghezze di output alle write callback, rischio di crash dell'applicazione che usa libxml2.
  • CVE-2026-86144: le opzioni del parser (ad esempio la disabilitazione dell'accesso di rete) non vengono applicate in certe circostanze durante l'elaborazione di direttive XInclude. Possibile XML external entity injection, server-side request forgery o denial of service.

Pacchetti corretti

Release Pacchetto Versione corretta
26.04 LTS libxml2-16 / libxml2-dev / libxml2-source 2.15.2+dfsg-0.1ubuntu0.3
24.04 LTS libxml2 / libxml2-dev 2.9.14+dfsg-1.3ubuntu3.10
22.04 LTS libxml2 / libxml2-dev 2.9.13+dfsg-1ubuntu0.14
20.04 LTS (Ubuntu Pro) libxml2 / libxml2-dev 2.9.10+dfsg-5ubuntu0.20.04.10+esm6
18.04 LTS (Ubuntu Pro) libxml2 / libxml2-dev 2.9.4+dfsg1-6.1ubuntu1.9+esm9
16.04 LTS (Ubuntu Pro Legacy) libxml2 / libxml2-dev 2.9.3+dfsg1-1ubuntu0.7+esm14
14.04 LTS (Ubuntu Pro Legacy) libxml2 / libxml2-dev 2.9.1+dfsg1-3ubuntu4.13+esm13

Per le release 20.04 e precedenti la correzione è disponibile solo con un abbonamento Ubuntu Pro (per 16.04 e 14.04 serve anche l'add-on Legacy Support).

Cosa fare

Un aggiornamento standard del sistema (apt update && apt upgrade) applica le correzioni sulle release ancora in supporto standard. Su 26.04, 24.04 e 22.04 LTS basta il normale ciclo di patch; dopo l'upgrade è prudente riavviare i servizi che linkano libxml2, in particolare PHP-FPM e Apache/Nginx con moduli XML attivi.

Fonte: USN-8910-1, Ubuntu Security Notices.

Testo redatto con il supporto dell'intelligenza artificiale e verificato dalla redazione (AI Act, art. 50). Fonte: Ubuntu – avvisi di sicurezza.