Ir para o conteúdo

Aviso Ubuntu USN-8910-1: falhas no libxml2 com risco de negação de serviço, XXE e SSRF

O aviso de segurança da Ubuntu USN-8910-1 descreve seis vulnerabilidades no libxml2, com risco de negação de serviço, execução de código, injeção de entidades externas XML e falsificação de requisições do lado do servidor. Uma delas afeta apenas o Ubuntu 26.04 LTS.

Por Wendelmaques ·

Fonte: USN-8910-1: vulnerabilidades no libxml2 (ubuntu.com). Texto preparado com IA a partir dessa fonte.

O que aconteceu e o que fazer

O aviso de segurança da Ubuntu USN-8910-1 descreve seis vulnerabilidades no libxml2, biblioteca de análise de XML usada por muitos programas. Elas podem causar negação de serviço (CVE-2026-76781, CVE-2026-86138, CVE-2026-86139, CVE-2026-86142, CVE-2026-86143 e CVE-2026-86144). Algumas podem permitir execução de código arbitrário (CVE-2026-86138 e CVE-2026-86142). A CVE-2026-86144 permite injeção de entidades externas XML ou falsificação de requisições do lado do servidor quando diretivas XInclude são processadas sem as opções do analisador, como a desativação do acesso à rede. A CVE-2026-86139 afeta apenas o Ubuntu 26.04 LTS.

Uma empresa pode começar mapeando quais serviços, pipelines e aplicações dependem do libxml2, inclusive por meio de bibliotecas de terceiros, e quais deles processam XML de origem externa. Em seguida, deve aplicar as atualizações de pacote publicadas pela Ubuntu nesses hosts e contêineres, priorizando os que recebem entradas não confiáveis. Como medida complementar, convém revisar a configuração de XInclude e de acesso à rede nos analisadores XML. A Wendelmaques pode diagnosticar essa exposição, criar um inventário automatizado de versões do libxml2 com painel de acompanhamento de correções e implementar a coleta e o monitoramento no ambiente do cliente.

Como a consultoria pode ajudar

Diagnóstico da exposição ao libxml2 no ambiente do cliente, inventário de versões e dependências, e implementação de um painel de monitoramento de correções, executado na infraestrutura do próprio cliente.

Próximo passo

Envie uma breve descrição do seu cenário, com os sistemas que processam XML e o estado atual das atualizações, e receba uma proposta de escopo para diagnóstico e implementação.

Consultoria para seu projeto

Diagnóstico, implantação e acompanhamento da infraestrutura, com escopo e investimento definidos na proposta.

Sob proposta

Solicitar proposta