Il 6 ottobre 2026 Canonical ha pubblicato due avvisi di sicurezza per Ubuntu 26.04 LTS: uno riguarda sette famiglie di kernel, l’altro il kernel OEM. Le build corrette cambiano in base alla variante; Canonical indica di installare l’aggiornamento standard e poi riavviare il sistema. Per Debian 13 «Trixie» stabile, invece, l’avviso del 29 settembre indica la versione 6.12.111-1 del pacchetto linux.

Ubuntu 26.04: build corrette per variante

L’avviso USN-8887-1 copre le famiglie generica, cloud e real-time. Il distinto USN-8889-1 riguarda linux-oem-7.0. Ecco le versioni corrette indicate per ciascuna famiglia:

Distribuzione e avvisoVariante del pacchettoVersione corretta
Debian 13 «Trixie» stabile, DSA-6528-1linux6.12.111-1
Ubuntu 26.04 LTS, USN-8887-1linux (generica)7.0.0-38.38
Ubuntu 26.04 LTS, USN-8887-1linux-aws7.0.0-1014.14
Ubuntu 26.04 LTS, USN-8887-1linux-gcp7.0.0-1014.14
Ubuntu 26.04 LTS, USN-8887-1linux-gke7.0.0-1008.9
Ubuntu 26.04 LTS, USN-8887-1linux-ibm7.0.0-1015.15
Ubuntu 26.04 LTS, USN-8887-1linux-oracle7.0.0-1013.13
Ubuntu 26.04 LTS, USN-8887-1linux-realtime7.0.0-38.38.1
Ubuntu 26.04 LTS, USN-8889-1linux-oem-7.07.0.0-1015.15

USN-8887-1 elenca anche pacchetti per immagini firmate, varianti 64K e metapacchetti. Per individuare la build del proprio pacchetto, quindi, occorre fare riferimento alla voce corrispondente nell’avviso: il numero del kernel da solo non identifica una versione valida per tutte le varianti Ubuntu.

Il perimetro di CVE-2023-20585

Entrambi gli avvisi Ubuntu descrivono CVE-2023-20585, un problema nei controlli della Reverse Map Table (RMP) su alcuni processori AMD. La vulnerabilità riguarda l’accesso dell’IOMMU a determinati buffer host. Secondo Canonical, lo scenario descritto richiede un aggressore locale che abbia già accesso all’hypervisor; il possibile impatto è la compromissione dell’integrità della memoria guest di SEV-SNP. (USN-8887-1; USN-8889-1)

Aggiornamento, riavvio e moduli di terze parti

Per applicare le correzioni Ubuntu, Canonical indica un aggiornamento standard del sistema seguito da un riavvio. Il cambiamento dell’ABI, cioè dell’interfaccia binaria tra il kernel e i moduli, può richiedere di ricompilare e reinstallare i moduli del kernel di terze parti. Canonical specifica che un aggiornamento standard gestisce questo passaggio se i metapacchetti standard del kernel interessati non sono stati rimossi manualmente. (USN-8887-1; USN-8889-1)

Debian Trixie: la versione corretta è 6.12.111-1

Il 29 settembre 2026 Debian ha pubblicato DSA-6528-1 per il pacchetto linux di Debian stabile «Trixie», indicando 6.12.111-1 come versione corretta e raccomandando l’aggiornamento dei pacchetti linux. L’avviso segnala che le vulnerabilità affrontate potrebbero consentire escalation dei privilegi, denial of service o divulgazione di informazioni. (DSA-6528-1)