USN-8287-2: XDG Desktop Portal regression
Cosa significa
La vulnerabilità CVE-2026-40354 riguarda la gestione errata del trashing files nel XDG Desktop Portal, che potrebbe permettere a un attaccante locale di eliminare file arbitrari tramite un attacco symlink. L'aggiornamento USN-8287-2 risolve la regressione introdotta da USN-8287-1. La patch è disponibile per Ubuntu 26.04 LTS.
Perché conta
Per le PMI italiane, questa vulnerabilità potrebbe compromettere la sicurezza dei sistemi Linux, specialmente se gestiscono dati sensibili o operazioni critiche. La mancanza di patch potrebbe portare a perdite di dati o interruzioni di servizio.
Azioni consigliate
- Applicare la patch disponibile per Ubuntu 26.04 LTS
- Verificare le versioni dei pacchetti xdg-desktop-portal e xdg-desktop-portal-dev
- Implementare controlli di accesso per limitare le operazioni di eliminazione di file
- Monitorare le attività di sistema per rilevare operazioni di eliminazione anomale
- Utilizzare Ubuntu Pro per ottenere copertura di sicurezza aggiuntiva
Benefici operativi potenziali
- Riduzione della superficie esposta a vulnerabilità locali
- Miglioramento della gestione delle operazioni di eliminazione di file
- Aumento della protezione contro attacchi symlink
Traduzione in elaborazione
Il contenuto ufficiale è disponibile nella lingua originale. La versione italiana verrà pubblicata al termine dei controlli automatici.
Testo acquisito dalla fonte
USN-8287-1 fixed a vulnerability in XDG Desktop Portal. Unfortunately the fix for CVE-2026-40354 was incomplete and introduced a regression when trashing files. This update fixes the problem and provides the corresponding update for Ubuntu 26.04 LTS. We apologize for the inconvenience. Original advisory details: It was discovered that XDG Desktop Portal incorrectly handled trashing files. A local attacker could possibly use this issue to delete arbitrary files on the host file system via a symlink attack.
- Fonte
- Ubuntu Security Notices
- Entità pubblicatrice
- Ubuntu Security
- Tipo entità
- vendor security
- Area
- Global
- Lingua originale
- en · traduzione in preparazione
- Pubblicazione
- 23/09/2026 20:40
- CVE
- CVE-2026-40354
Prodotti e versioni interessati
Il collector verificherà NVD e gli advisory vendor ufficiali disponibili.