Canonical publiceerde op 6 oktober 2026 twee beveiligingsmeldingen voor Ubuntu 26.04 LTS: de vaste kernelversie hangt af van de gebruikte kernelvariant. De ene melding behandelt algemene, cloud- en realtimepakketten; de andere gaat over het OEM-pakket. Canonical schrijft voor om na een standaard systeemupdate opnieuw op te starten. USN-8887-1 en USN-8889-1 bevatten de bijbehorende pakketversies.
Vaste kernelversies voor Ubuntu 26.04 LTS
De vaste versie verschilt per pakketfamilie. De tabel koppelt elke variant aan het pakket en de versie die Canonical noemt.
| Distributie en advies | Kernelpakket | Vaste pakketversie |
| Ubuntu 26.04 LTS, USN-8887-1 | linux (algemeen) | 7.0.0-38.38 |
| Ubuntu 26.04 LTS, USN-8887-1 | linux-aws | 7.0.0-1014.14 |
| Ubuntu 26.04 LTS, USN-8887-1 | linux-gcp | 7.0.0-1014.14 |
| Ubuntu 26.04 LTS, USN-8887-1 | linux-gke | 7.0.0-1008.9 |
| Ubuntu 26.04 LTS, USN-8887-1 | linux-ibm | 7.0.0-1015.15 |
| Ubuntu 26.04 LTS, USN-8887-1 | linux-oracle | 7.0.0-1013.13 |
| Ubuntu 26.04 LTS, USN-8887-1 | linux-realtime | 7.0.0-38.38.1 |
| Ubuntu 26.04 LTS, USN-8889-1 | linux-oem-7.0 | 7.0.0-1015.15 |
Kijk dus naar de pakketfamilie die bij de installatie hoort: de AWS- en GCP-pakketten hebben bijvoorbeeld dezelfde vaste versie, terwijl GKE en realtime andere versies gebruiken. Een versie uit de ene rij is geen algemene vervanging voor alle Ubuntu-kernels.
Wat de meldingen zeggen over CVE-2023-20585
Beide Ubuntu-meldingen beschrijven CVE-2023-20585 als een probleem met de Reverse Map Table-controles (RMP) op sommige AMD-processors. De controles verlopen niet goed wanneer een IOMMU bepaalde buffers op de host benadert. Een IOMMU regelt de toegang van apparaten tot het geheugen.
Volgens Canonical vereist de beschreven aanval een lokale aanvaller die al toegang tot de hypervisor heeft. De fout kan de geheugenintegriteit van een SEV-SNP-gast aantasten. Diezelfde kwetsbaarheid staat in beide meldingen, ook al behandelen ze verschillende kernelpakketten.
Ubuntu bijwerken en opnieuw opstarten
Canonical schrijft voor om na een standaard systeemupdate de computer opnieuw op te starten; pas daarna worden de kernelwijzigingen actief. De ABI — de afspraken waarmee softwaremodules met de kernel samenwerken — kan veranderen. Daardoor kan het nodig zijn modules van derden opnieuw te compileren en te installeren. Een standaardupgrade handelt dat volgens Canonical af zolang de bijbehorende standaard-kernelmetapakketten niet handmatig zijn verwijderd.
Debian Trixie heeft een eigen vaste versie
Debian publiceerde op 29 september 2026 beveiligingsadvies DSA-6528-1 voor het linux-pakket in stabiele Debian 13 “Trixie”. Debian noemt 6.12.111-1 als vaste pakketversie en adviseert de linux-pakketten bij te werken. Het advies noemt mogelijke privilege-escalatie, denial-of-service en openbaarmaking van informatie als risico’s. Debian DSA-6528-1