CSIRT Toscana

Vulnerabilità in prodotti GNU (AL03/260915/CSIRT-ITA)

Data:
15 Settembre 2026

Impatto Sistemico

Critico (77.82)

Sintesi

Sanate 2 vulnerabilità di sicurezza con gravità “alta” nei prodotti GNU libextractor e GNU glibc, software open source del progetto GNU, utilizzati rispettivamente per l’estrazione di metadati da file e contenuti digitali, e per fornire le principali funzionalità della libreria standard C sui sistemi Linux. Tali vulnerabilità, qualora sfruttate, potrebbero consentire ad un utente malintenzionato di eseguire codice arbitrario remoto e compromettere la disponibilità del servizio sui sistemi interessati. Si evidenzia che per la CVE-2026-91752 risulta disponibile un Proof of Concept (PoC).

Tipologia

  • Remote Code Execution
  • Denial of Service

Descrizione e potenziali impatti

La vulnerabilità identificata tramite la CVE-2026-91752 – di tipo “ Stack-Based Buffer Overflow ” e con score CVSS v4.0 pari a 8.7 – interessa GNU libextractor nelle versioni precedenti alla 1.15 ed è causata da un’inadeguata gestione della memoria nella funzione process_star_office , presente nel componente OLE2 extractor . In particolare, la funzione dimensiona un array a lunghezza variabile nello stack sulla base della dimensione di dati OLE2 controllabili dall’attaccante, consentendo allocazioni fino a circa 4 MB; un utente malevolo potrebbe sfruttare tale vulnerabilità fornendo al sistema target un documento StarOffice/OLE2 opportunamente predisposto al fine di provocare uno stack overflow durante l’estrazione dei metadati, causando il crash dell’applicazione interessata. In particolari scenari applicativi, specialmente in contesti multi-thread, la vulnerabilità potrebbe inoltre consentire l’esecuzione di codice arbitrario remoto sul sistema target.

Prodotti e/o versioni affette

  • GNU libextractor, versione 1.14 e precedenti
  • GNU C Library (glibc), versioni dalla 2.38 alla 2.44

Azioni di mitigazione

Si raccomanda di aggiornare i prodotti vulnerabili seguendo le indicazioni dei relativi bollettini di sicurezza riportati nella sezione Riferimenti.

Riferimenti

Change log

Versione Note Data
1.0 Pubblicato il 15-09-2026 15/09/2026
1.1 Aggiunti link alla sezione Riferimenti 15/09/2026

Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link

Ultimo aggiornamento

15 Settembre 2026, 15:30