Il 6 ottobre 2026 Canonical ha pubblicato due avvisi di sicurezza per Ubuntu 26.04 LTS: uno riguarda sette famiglie di kernel, l’altro il kernel OEM. Le build corrette cambiano in base alla variante; Canonical indica di installare l’aggiornamento standard e poi riavviare il sistema. Per Debian 13 «Trixie» stabile, invece, l’avviso del 29 settembre indica la versione 6.12.111-1 del pacchetto linux.
Ubuntu 26.04: build corrette per variante
L’avviso USN-8887-1 copre le famiglie generica, cloud e real-time. Il distinto USN-8889-1 riguarda linux-oem-7.0. Ecco le versioni corrette indicate per ciascuna famiglia:
| Distribuzione e avviso | Variante del pacchetto | Versione corretta |
| Debian 13 «Trixie» stabile, DSA-6528-1 | linux | 6.12.111-1 |
| Ubuntu 26.04 LTS, USN-8887-1 | linux (generica) | 7.0.0-38.38 |
| Ubuntu 26.04 LTS, USN-8887-1 | linux-aws | 7.0.0-1014.14 |
| Ubuntu 26.04 LTS, USN-8887-1 | linux-gcp | 7.0.0-1014.14 |
| Ubuntu 26.04 LTS, USN-8887-1 | linux-gke | 7.0.0-1008.9 |
| Ubuntu 26.04 LTS, USN-8887-1 | linux-ibm | 7.0.0-1015.15 |
| Ubuntu 26.04 LTS, USN-8887-1 | linux-oracle | 7.0.0-1013.13 |
| Ubuntu 26.04 LTS, USN-8887-1 | linux-realtime | 7.0.0-38.38.1 |
| Ubuntu 26.04 LTS, USN-8889-1 | linux-oem-7.0 | 7.0.0-1015.15 |
USN-8887-1 elenca anche pacchetti per immagini firmate, varianti 64K e metapacchetti. Per individuare la build del proprio pacchetto, quindi, occorre fare riferimento alla voce corrispondente nell’avviso: il numero del kernel da solo non identifica una versione valida per tutte le varianti Ubuntu.
Il perimetro di CVE-2023-20585
Entrambi gli avvisi Ubuntu descrivono CVE-2023-20585, un problema nei controlli della Reverse Map Table (RMP) su alcuni processori AMD. La vulnerabilità riguarda l’accesso dell’IOMMU a determinati buffer host. Secondo Canonical, lo scenario descritto richiede un aggressore locale che abbia già accesso all’hypervisor; il possibile impatto è la compromissione dell’integrità della memoria guest di SEV-SNP. (USN-8887-1; USN-8889-1)
Aggiornamento, riavvio e moduli di terze parti
Per applicare le correzioni Ubuntu, Canonical indica un aggiornamento standard del sistema seguito da un riavvio. Il cambiamento dell’ABI, cioè dell’interfaccia binaria tra il kernel e i moduli, può richiedere di ricompilare e reinstallare i moduli del kernel di terze parti. Canonical specifica che un aggiornamento standard gestisce questo passaggio se i metapacchetti standard del kernel interessati non sono stati rimossi manualmente. (USN-8887-1; USN-8889-1)
Debian Trixie: la versione corretta è 6.12.111-1
Il 29 settembre 2026 Debian ha pubblicato DSA-6528-1 per il pacchetto linux di Debian stabile «Trixie», indicando 6.12.111-1 come versione corretta e raccomandando l’aggiornamento dei pacchetti linux. L’avviso segnala che le vulnerabilità affrontate potrebbero consentire escalation dei privilegi, denial of service o divulgazione di informazioni. (DSA-6528-1)