← Volver al blog

Vulnerabilidades críticas en libsoup exponen sistemas Ubuntu a DoS y filtraciones de datos

Múltiples fallos de alta gravedad en libsoup afectan a versiones recientes de Ubuntu LTS, permitiendo denegación de servicio y exposición de datos sensibles.

Resumen

  • La biblioteca HTTP libsoup tiene seis nuevas CVE que afectan a Ubuntu 22.04–26.04 LTS.
  • Las vulnerabilidades permiten DoS remoto, filtraciones de credenciales y elusión de controles de seguridad.
  • Las organizaciones que usan versiones afectadas de Ubuntu deben aplicar los parches de inmediato.
  • Los problemas se derivan de un manejo inadecuado de HTTP/2, proxies HTTPS y solicitudes fragmentadas.
  • Las CVE incluidas son CVE-2026-4271, CVE-2026-5119, CVE-2026-6324, CVE-2026-66339, CVE-2026-77014 y CVE-2026-77680.

Ubuntu ha publicado actualizaciones de seguridad que abordan múltiples vulnerabilidades críticas en la biblioteca HTTP cliente/servidor libsoup. Estos problemas afectan a varias versiones de soporte a largo plazo y exponen los sistemas a denegación de servicio, filtraciones de datos sensibles y posibles elusiones de mecanismos de seguridad.

Los fallos van desde un manejo inadecuado del tráfico HTTP/2 hasta debilidades en la autenticación por proxy y el análisis de solicitudes fragmentadas. Las organizaciones que utilizan Ubuntu 22.04 hasta 26.04 LTS deben priorizar la aplicación de los parches correspondientes para mitigar estos riesgos.

Riesgos de denegación de servicio

  • CVE-2026-4271 afecta al procesamiento de solicitudes HTTP/2 en Ubuntu 24.04 y 26.04, permitiendo a atacantes hacer que fallen los servicios.
  • Dos vulnerabilidades adicionales de DoS (CVE-2026-77014, CVE-2026-77680) están relacionadas con encabezados HTTP Range mal formados en todas las versiones afectadas.

Exposición de datos y problemas de autenticación

  • CVE-2026-5119 afecta al manejo de proxies HTTPS en Ubuntu 22.04–26.04, pudiendo filtrar datos sensibles de conexión.
  • Una debilidad en la autenticación por proxy (CVE-2026-66339) podría exponer credenciales a terceros no autorizados.
  • Un análisis incorrecto de solicitudes HTTP fragmentadas (CVE-2026-6324) podría permitir a atacantes evadir controles de validación de entrada.

Fuentes

Fuentes

Novedades de seguridad por correo

Un correo resumen cuando publicamos nuevos artículos de seguridad (resumen más enlaces para leer más). Date de baja cuando quieras desde el pie del mensaje. Consulta nuestra Política de privacidad.

Vulnerabilidades críticas en libsoup exponen sistemas Ubuntu a DoS y filtraciones de datos — Agent Breach Blog | Agent Breach