Vulnerabilità in prodotti GNU (AL03/260915/CSIRT-ITA)
Data:
15 Settembre 2026
Impatto Sistemico
Critico (77.82)
Sintesi
Sanate 2 vulnerabilità di sicurezza con gravità “alta” nei prodotti GNU libextractor e GNU glibc, software open source del progetto GNU, utilizzati rispettivamente per l’estrazione di metadati da file e contenuti digitali, e per fornire le principali funzionalità della libreria standard C sui sistemi Linux. Tali vulnerabilità, qualora sfruttate, potrebbero consentire ad un utente malintenzionato di eseguire codice arbitrario remoto e compromettere la disponibilità del servizio sui sistemi interessati. Si evidenzia che per la CVE-2026-91752 risulta disponibile un Proof of Concept (PoC).
Tipologia
- Remote Code Execution
- Denial of Service
Descrizione e potenziali impatti
La vulnerabilità identificata tramite la CVE-2026-91752 – di tipo “ Stack-Based Buffer Overflow ” e con score CVSS v4.0 pari a 8.7 – interessa GNU libextractor nelle versioni precedenti alla 1.15 ed è causata da un’inadeguata gestione della memoria nella funzione process_star_office , presente nel componente OLE2 extractor . In particolare, la funzione dimensiona un array a lunghezza variabile nello stack sulla base della dimensione di dati OLE2 controllabili dall’attaccante, consentendo allocazioni fino a circa 4 MB; un utente malevolo potrebbe sfruttare tale vulnerabilità fornendo al sistema target un documento StarOffice/OLE2 opportunamente predisposto al fine di provocare uno stack overflow durante l’estrazione dei metadati, causando il crash dell’applicazione interessata. In particolari scenari applicativi, specialmente in contesti multi-thread, la vulnerabilità potrebbe inoltre consentire l’esecuzione di codice arbitrario remoto sul sistema target.
Prodotti e/o versioni affette
- GNU libextractor, versione 1.14 e precedenti
- GNU C Library (glibc), versioni dalla 2.38 alla 2.44
Azioni di mitigazione
Si raccomanda di aggiornare i prodotti vulnerabili seguendo le indicazioni dei relativi bollettini di sicurezza riportati nella sezione Riferimenti.
Riferimenti
- https://www.vulncheck.com/advisories/gnu-libextractor-before-1.15-stack-overflow-via-ole2
- https://git.gnunet.org/gnunet/libextractor/commit/2781c7e9095f4ddaff4f535d69342f3903b18422.html
- https://sourceware.org/git/?p=glibc.git;a=blob_plain;f=advisories/GLIBC-SA-2026-0017
- https://git.gnunet.org/gnunet/libextractor/commit/04004eb19033e093938138b09befdf31e71e8522.html
CVE
| CVE-ID | |
|---|---|
| CVE-2026-91752 | CVE-2026-19499 |
Change log
| Versione | Note | Data |
|---|---|---|
| 1.0 | Pubblicato il 15-09-2026 | 15/09/2026 |
| 1.1 | Aggiunti link alla sezione Riferimenti | 15/09/2026 |
Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link
Ultimo aggiornamento
15 Settembre 2026, 15:30
CSIRT Toscana