USN-8287-2: XDG Desktop Portal regression
What it means
La vulnerabilità CVE-2026-40354 riguarda la gestione errata del trashing files nel XDG Desktop Portal, che potrebbe permettere a un attaccante locale di eliminare file arbitrari tramite un attacco symlink. L'aggiornamento USN-8287-2 risolve la regressione introdotta da USN-8287-1. La patch è disponibile per Ubuntu 26.04 LTS.
Why it matters
Per le PMI italiane, questa vulnerabilità potrebbe compromettere la sicurezza dei sistemi Linux, specialmente se gestiscono dati sensibili o operazioni critiche. La mancanza di patch potrebbe portare a perdite di dati o interruzioni di servizio.
Recommended actions
- Applicare la patch disponibile per Ubuntu 26.04 LTS
- Verificare le versioni dei pacchetti xdg-desktop-portal e xdg-desktop-portal-dev
- Implementare controlli di accesso per limitare le operazioni di eliminazione di file
- Monitorare le attività di sistema per rilevare operazioni di eliminazione anomale
- Utilizzare Ubuntu Pro per ottenere copertura di sicurezza aggiuntiva
Potential operational benefits
- Riduzione della superficie esposta a vulnerabilità locali
- Miglioramento della gestione delle operazioni di eliminazione di file
- Aumento della protezione contro attacchi symlink
Translation in progress
The official content is available in the original language. The Italian version will be published once automated checks are complete.
Text acquired from the source
USN-8287-1 fixed a vulnerability in XDG Desktop Portal. Unfortunately the fix for CVE-2026-40354 was incomplete and introduced a regression when trashing files. This update fixes the problem and provides the corresponding update for Ubuntu 26.04 LTS. We apologize for the inconvenience. Original advisory details: It was discovered that XDG Desktop Portal incorrectly handled trashing files. A local attacker could possibly use this issue to delete arbitrary files on the host file system via a symlink attack.
- Source
- Ubuntu Security Notices
- Publishing entity
- Ubuntu Security
- Entity type
- vendor security
- Area
- Global
- Original language
- en · translation in preparation
- Publication
- 23/09/2026 20:40
- CVE
- CVE-2026-40354
Affected products and versions
The collector will check NVD and the available official vendor advisories.