Vulnerabilidades críticas no libsoup expõem sistemas Ubuntu a DoS e vazamento de dados
Múltiplas falhas de alta gravidade no libsoup afetam versões recentes do Ubuntu LTS, permitindo negação de serviço e exposição de dados sensíveis.
TL;DR
- A biblioteca HTTP libsoup tem seis novas CVEs afetando Ubuntu 22.04–26.04 LTS.
- As vulnerabilidades permitem DoS remoto, vazamento de credenciais e burla de controles de segurança.
- Organizações usando versões afetadas do Ubuntu devem aplicar os patches imediatamente.
- Os problemas derivam do tratamento inadequado de HTTP/2, proxies HTTPS e requisições fragmentadas.
- As CVEs incluem CVE-2026-4271, CVE-2026-5119, CVE-2026-6324, CVE-2026-66339, CVE-2026-77014 e CVE-2026-77680.
O Ubuntu lançou atualizações de segurança que corrigem múltiplas vulnerabilidades críticas na biblioteca HTTP cliente/servidor libsoup. Essas falhas afetam diversas versões de suporte de longo prazo e expõem os sistemas a ataques de negação de serviço, vazamentos de dados sensíveis e possíveis burlas de mecanismos de segurança.
As falhas variam desde o tratamento inadequado de tráfego HTTP/2 até fraquezas na autenticação de proxy e análise de requisições fragmentadas (chunked requests). Organizações utilizando Ubuntu 22.04 até 26.04 LTS devem priorizar a aplicação dos patches correspondentes para mitigar esses riscos.
Riscos de Negação de Serviço
- CVE-2026-4271 afeta o processamento de requisições HTTP/2 no Ubuntu 24.04 e 26.04, permitindo que atacantes causem falhas nos serviços.
- Duas outras vulnerabilidades de DoS (CVE-2026-77014, CVE-2026-77680) estão relacionadas a cabeçalhos HTTP Range malformados em todas as versões afetadas.
Exposição de Dados e Problemas com Autenticação
- CVE-2026-5119 afeta o tratamento de proxies HTTPS no Ubuntu 22.04–26.04, podendo vazar dados sensíveis da conexão.
- Fraqueza na autenticação de proxy (CVE-2026-66339) pode expor credenciais a partes não autorizadas.
- Análise incorreta de requisições HTTP fragmentadas (CVE-2026-6324) pode permitir que atacantes contornem controles de validação de entrada.
Fontes
Fontes
Atualizações de segurança por e-mail
Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.