CVE-2026-80521 è una vulnerabilità di tipo use-after-free nel kernel Linux: in determinate condizioni, un processo in un container potrebbe uscire dal proprio isolamento e raggiungere il sistema host. Nel record aggiornato il 24 settembre 2026, Canonical segnala pacchetti del kernel vulnerabili in Ubuntu 24.04 e 26.04, oltre a specifiche varianti per Ubuntu 22.04. DepthFirst riferisce di aver dimostrato una fuga da container su Ubuntu 26.04.
Che cosa fa la vulnerabilità del kernel Ubuntu
Il difetto si trova nel codice AF_UNIX, che gestisce i socket Unix, e riguarda la garbage collection dei messaggi SCM_RIGHTS. In una condizione di gara, il kernel può liberare un elemento del grafo dei socket senza rimuoverlo da un anello persistente. Una successiva operazione di garbage collection può quindi accedere a quel riferimento non più valido: è il caso d’uso-after-free descritto per CVE-2026-80521.
Un container condivide il kernel Linux della macchina host. Perciò una falla nel kernel, se raggiungibile, può compromettere l’isolamento tra il container e l’host. La valutazione Canonical assegna alla vulnerabilità un punteggio CVSS 3 di 7,8, con gravità Alta; il campo distinto della priorità Ubuntu è invece Media.
Pacchetti Ubuntu indicati come vulnerabili
Il record Canonical, aggiornato il 24 settembre 2026, distingue lo stato per release e pacchetto del kernel. Queste righe riguardano i pacchetti indicati, non ogni installazione della rispettiva versione di Ubuntu.
| Versione Ubuntu | Pacchetto del kernel | Stato nel record Canonical del 24 settembre 2026 |
| Ubuntu 26.04 LTS | linux | Vulnerabile; lavorazione in corso |
| Ubuntu 24.04 LTS | linux | Vulnerabile |
| Ubuntu 22.04 LTS | linux | Non interessato |
| Ubuntu 22.04 LTS | linux-hwe-6.8, linux-aws-6.8, linux-azure-6.8 | Vulnerabili |
| Ubuntu 24.04 LTS | linux-hwe-6.17, linux-hwe-7.0 | Vulnerabili |
La dimostrazione su Ubuntu 26.04 e la patch upstream
DepthFirst riferisce che la dimostrazione di CVE-2026-80521 ha ottenuto una fuga da container su un kernel Ubuntu 26.04 non modificato. La dimostrazione su Ubuntu 24.04 descritta separatamente riguarda invece CVE-2026-52910, un’altra vulnerabilità: non è il test di CVE-2026-80521 su quella release.
DepthFirst data al 6 agosto 2026 la pubblicazione della correzione nel kernel upstream. Nel record di Canonical aggiornato il 24 settembre, alcuni pacchetti Ubuntu risultavano ancora vulnerabili o in lavorazione. La descrizione della correzione indica la rimozione di scc_entry da unix_del_edge().
Perché aggiornare Docker non corregge il kernel
CVE-2026-80521 interessa il kernel host, non il codice di Docker, runc o containerd. Aggiornare soltanto questi componenti non fornisce la correzione al kernel in esecuzione: il difetto si trova nello strato condiviso da container e sistema host.