← Voltar ao blog

Vulnerabilidades críticas no libsoup expõem sistemas Ubuntu a DoS e vazamento de dados

Múltiplas falhas de alta gravidade no libsoup afetam versões recentes do Ubuntu LTS, permitindo negação de serviço e exposição de dados sensíveis.

TL;DR

  • A biblioteca HTTP libsoup tem seis novas CVEs afetando Ubuntu 22.04–26.04 LTS.
  • As vulnerabilidades permitem DoS remoto, vazamento de credenciais e burla de controles de segurança.
  • Organizações usando versões afetadas do Ubuntu devem aplicar os patches imediatamente.
  • Os problemas derivam do tratamento inadequado de HTTP/2, proxies HTTPS e requisições fragmentadas.
  • As CVEs incluem CVE-2026-4271, CVE-2026-5119, CVE-2026-6324, CVE-2026-66339, CVE-2026-77014 e CVE-2026-77680.

O Ubuntu lançou atualizações de segurança que corrigem múltiplas vulnerabilidades críticas na biblioteca HTTP cliente/servidor libsoup. Essas falhas afetam diversas versões de suporte de longo prazo e expõem os sistemas a ataques de negação de serviço, vazamentos de dados sensíveis e possíveis burlas de mecanismos de segurança.

As falhas variam desde o tratamento inadequado de tráfego HTTP/2 até fraquezas na autenticação de proxy e análise de requisições fragmentadas (chunked requests). Organizações utilizando Ubuntu 22.04 até 26.04 LTS devem priorizar a aplicação dos patches correspondentes para mitigar esses riscos.

Riscos de Negação de Serviço

  • CVE-2026-4271 afeta o processamento de requisições HTTP/2 no Ubuntu 24.04 e 26.04, permitindo que atacantes causem falhas nos serviços.
  • Duas outras vulnerabilidades de DoS (CVE-2026-77014, CVE-2026-77680) estão relacionadas a cabeçalhos HTTP Range malformados em todas as versões afetadas.

Exposição de Dados e Problemas com Autenticação

  • CVE-2026-5119 afeta o tratamento de proxies HTTPS no Ubuntu 22.04–26.04, podendo vazar dados sensíveis da conexão.
  • Fraqueza na autenticação de proxy (CVE-2026-66339) pode expor credenciais a partes não autorizadas.
  • Análise incorreta de requisições HTTP fragmentadas (CVE-2026-6324) pode permitir que atacantes contornem controles de validação de entrada.

Fontes

Fontes

Atualizações de segurança por e-mail

Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.

Vulnerabilidades críticas no libsoup expõem sistemas Ubuntu a DoS e vazamento de dados — Agent Breach Blog | Agent Breach