Canonical veröffentlichte am 6. Oktober 2026 zwei Sicherheitsmitteilungen für Ubuntu 26.04 LTS: USN-8887-1 nennt korrigierte Versionen für mehrere Kernel-Varianten, USN-8889-1 eine eigene Version für linux-oem-7.0. Nach einem regulären Systemupdate ist ein Neustart erforderlich. Welche Paketversion passt, hängt von der verwendeten Variante ab.

Ubuntu 26.04: korrigierte Versionen nach Kernel-Variante

Für die in USN-8887-1 aufgeführten Paketfamilien nennt Canonical unterschiedliche Versionen. Die separate OEM-Mitteilung USN-8889-1 gilt für linux-oem-7.0.

MitteilungPaket oder Kernel-VarianteKorrigierte Version
USN-8887-1linux (generisch)7.0.0-38.38
USN-8887-1linux-aws7.0.0-1014.14
USN-8887-1linux-gcp7.0.0-1014.14
USN-8887-1linux-gke7.0.0-1008.9
USN-8887-1linux-ibm7.0.0-1015.15
USN-8887-1linux-oracle7.0.0-1013.13
USN-8887-1linux-realtime7.0.0-38.38.1
USN-8889-1linux-oem-7.07.0.0-1015.15

Die Versionsnummer muss zur installierten Ubuntu-Version und Kernel-Variante passen. Ein Paket für AWS oder GKE ist daher kein allgemeiner Ersatz für die generische Kernel-Version.

Was Canonical zu CVE-2023-20585 beschreibt

Beide Ubuntu-Mitteilungen führen CVE-2023-20585 auf. Bei einigen AMD-Prozessoren wurden Prüfungen der Reverse Map Table (RMP) nicht korrekt ausgeführt, wenn die IOMMU auf bestimmte Host-Puffer zugriff. Ein lokaler Angreifer mit bereits vorhandenem Hypervisor-Zugriff könnte dadurch die Integrität des Speichers einer SEV-SNP-Gastmaschine beeinträchtigen.

Ubuntu aktualisieren: Neustart und Kernelmodule

Canonical zufolge werden die Kerneländerungen mit einem regulären Systemupdate installiert; anschließend muss das System neu gestartet werden, damit sie wirksam werden. Die ABI-Änderung kann außerdem erfordern, Kernelmodule von Drittanbietern neu zu kompilieren und zu installieren. Ein reguläres Upgrade übernimmt diesen Schritt, sofern die betreffenden Kernel-Metapakete nicht manuell entfernt wurden.

Debian Trixie verwendet eine eigene Paketversion

Debians Sicherheitsmitteilung DSA-6528-1 vom 29. September 2026 nennt 6.12.111-1 als korrigierte Version des Pakets linux für Debian 13 „Trixie“ in der Stable-Version. Debian empfiehlt, die linux-Pakete zu aktualisieren. Die Mitteilung nennt als mögliche Folgen der behandelten Schwachstellen Rechteausweitung, Denial-of-Service-Angriffe oder die Offenlegung von Informationen.