CVE-2026-80521 è una vulnerabilità di tipo use-after-free nel kernel Linux: in determinate condizioni, un processo in un container potrebbe uscire dal proprio isolamento e raggiungere il sistema host. Nel record aggiornato il 24 settembre 2026, Canonical segnala pacchetti del kernel vulnerabili in Ubuntu 24.04 e 26.04, oltre a specifiche varianti per Ubuntu 22.04. DepthFirst riferisce di aver dimostrato una fuga da container su Ubuntu 26.04.

Che cosa fa la vulnerabilità del kernel Ubuntu

Il difetto si trova nel codice AF_UNIX, che gestisce i socket Unix, e riguarda la garbage collection dei messaggi SCM_RIGHTS. In una condizione di gara, il kernel può liberare un elemento del grafo dei socket senza rimuoverlo da un anello persistente. Una successiva operazione di garbage collection può quindi accedere a quel riferimento non più valido: è il caso d’uso-after-free descritto per CVE-2026-80521.

Un container condivide il kernel Linux della macchina host. Perciò una falla nel kernel, se raggiungibile, può compromettere l’isolamento tra il container e l’host. La valutazione Canonical assegna alla vulnerabilità un punteggio CVSS 3 di 7,8, con gravità Alta; il campo distinto della priorità Ubuntu è invece Media.

Pacchetti Ubuntu indicati come vulnerabili

Il record Canonical, aggiornato il 24 settembre 2026, distingue lo stato per release e pacchetto del kernel. Queste righe riguardano i pacchetti indicati, non ogni installazione della rispettiva versione di Ubuntu.

Versione UbuntuPacchetto del kernelStato nel record Canonical del 24 settembre 2026
Ubuntu 26.04 LTSlinuxVulnerabile; lavorazione in corso
Ubuntu 24.04 LTSlinuxVulnerabile
Ubuntu 22.04 LTSlinuxNon interessato
Ubuntu 22.04 LTSlinux-hwe-6.8, linux-aws-6.8, linux-azure-6.8Vulnerabili
Ubuntu 24.04 LTSlinux-hwe-6.17, linux-hwe-7.0Vulnerabili

La dimostrazione su Ubuntu 26.04 e la patch upstream

DepthFirst riferisce che la dimostrazione di CVE-2026-80521 ha ottenuto una fuga da container su un kernel Ubuntu 26.04 non modificato. La dimostrazione su Ubuntu 24.04 descritta separatamente riguarda invece CVE-2026-52910, un’altra vulnerabilità: non è il test di CVE-2026-80521 su quella release.

DepthFirst data al 6 agosto 2026 la pubblicazione della correzione nel kernel upstream. Nel record di Canonical aggiornato il 24 settembre, alcuni pacchetti Ubuntu risultavano ancora vulnerabili o in lavorazione. La descrizione della correzione indica la rimozione di scc_entry da unix_del_edge().

Perché aggiornare Docker non corregge il kernel

CVE-2026-80521 interessa il kernel host, non il codice di Docker, runc o containerd. Aggiornare soltanto questi componenti non fornisce la correzione al kernel in esecuzione: il difetto si trova nello strato condiviso da container e sistema host.