Vai al contenuto
Grafica ufficiale Canonical con la scritta 'What's new in security for Ubuntu 26.10?' e l'icona di una razza

Foto: Canonical / Ubuntu

Ubuntu 26.10 «Stonking Stingray», ancora in sviluppo al 6 ottobre 2026 e con rilascio finale previsto per il 15 ottobre, punta sulla riduzione del codice esposto agli attacchi. Secondo il blog ufficiale di Canonical, la release sostituisce implementazioni non sicure per la memoria, snellisce il GRUB firmato per Secure Boot, porta le utility di base interamente in Rust e passa a OpenSSL 4.0. Canonical spiega il contesto: gli strumenti di intelligenza artificiale accelerano la scoperta delle vulnerabilità, quindi applicare le patch in fretta non basta e il sistema deve limitare ciò che un attaccante ottiene prima della correzione.

GRUB firmato ridotto ai soli componenti necessari

Nella catena UEFI Secure Boot il firmware carica shim, che valida e avvia GRUB. Canonical ricorda che i parser di filesystem, formati immagine e layout di partizione di GRUB sono stati per anni una fonte costante di bypass di Secure Boot. Per questo le build firmate di Ubuntu 26.10 mantengono solo ciò che serve per avviare il sistema.

Resta supportato Rimosso o non più supportato con Secure Boot
/boot su ext4, FAT e ISO9660; squashfs per gli snap Driver Btrfs, HFS+, XFS e ZFS; caricamento immagini JPEG e PNG; tabelle di partizione Apple
Funzionalità rimosse disponibili con Secure Boot disattivato, ma senza supporto di sicurezza /boot su LVM, RAID software diverso da RAID1, cifratura LUKS

La modifica riguarda solo il percorso di avvio: LVM, RAID, LUKS, Btrfs e ZFS continuano a funzionare nel sistema in esecuzione. Chi ha un layout di /boot personalizzato deve verificarlo prima dell’aggiornamento. Canonical ha scelto di farlo subito dopo una release a lungo supporto: chi dipende dalle funzioni rimosse può restare su Ubuntu 26.04 LTS fino a maggio 2041 con Ubuntu Pro e il Legacy add-on.

Cifratura del disco con TPM anche senza root of trust hardware

La cifratura completa del disco basata su TPM arriva ora anche sulle macchine prive di una root of trust hardware. Su questi sistemi Ubuntu non può verificare automaticamente il firmware, quindi l’installazione richiede un PIN o una passphrase. Gli amministratori possono rimuoverlo in seguito, ma senza PIN il sistema non è più protetto da manomissioni del firmware. Le macchine con root of trust hardware, che secondo Canonical comprendono la maggior parte dei PC prodotti dal 2021, continuano a sbloccarsi in automatico.

Cambia anche fwupd: chiede la chiave di recupero solo se il sistema usa la cifratura TPM e l’aggiornamento del firmware può alterare le misure usate per lo sblocco. La correzione è stata portata anche su Ubuntu 26.04 LTS.

Coreutils interamente in Rust, crittografia post-quantistica e upki

Ubuntu 26.04 LTS aveva adottato le uutils coreutils in Rust come predefinite, lasciando però le versioni GNU di cp, mv e rm. Con la 26.10 anche questi tre strumenti migrano e le utility di base sono tutte in Rust. Canonical precisa che il codice Rust safe previene errori di memoria come use-after-free e accessi fuori dai limiti, ma non gli errori logici né le vulnerabilità nel codice unsafe e nelle dipendenze. Suggerisce di testare gli script che dipendono da comportamenti sottili, soprattutto quelli privilegiati che copiano, spostano o cancellano file.

OpenSSL passa alla 4.0, la prima major dopo la 3.0. Come nella 26.04 LTS sono disponibili ML-KEM, ML-DSA e SLH-DSA, con scambio di chiavi ibrido post-quantistico preferito per impostazione predefinita nella configurazione TLS quando il peer lo supporta. Le novità e le rimozioni principali:

  • aggiunti il gruppo di scambio chiavi ibrido curveSM2MLKEM768, lo pseudo-digest ML-DSA-MU e la funzione cSHAKE;
  • supporto a Encrypted Client Hello (ECH), che protegge il ClientHello TLS interno incluso il nome del server richiesto; non nasconde l’indirizzo IP né impedisce ogni analisi del traffico e non si attiva da solo per ogni applicazione;
  • rimossa l’interfaccia ENGINE in favore dei provider, quindi chi usa engine per HSM, token PKCS#11 o chiavi su TPM deve verificare di avere un provider equivalente e testare la migrazione;
  • rimosso SSLv3; disattivati le curve ellittiche obsolete in TLS e i parametri ellittici espliciti;
  • controlli su certificati e revoche più severi, con verifiche aggiuntive sull’authority key identifier in modalità X.509 strict.

Arriva poi upki, un approccio di sistema alla revoca dei certificati. Usa dati CRLite in cache locale, aggiornati periodicamente in background, così le applicazioni controllano le revoche senza una richiesta online alla certificate authority per ogni connessione. Nella 26.10 è integrato con curl. Sul fronte SSH la release include OpenSSH 10.5, con scambio di chiavi ibrido post-quantistico predefinito e le correzioni della 10.3: quando si verificano i certificati tramite l’opzione principals= di authorized_keys, un elenco di principal vuoto nel certificato non funziona più da jolly, sshd applica correttamente le restrizioni sugli algoritmi ECDSA e i nomi utente da riga di comando sono validati prima, evitando l’espansione di metacaratteri tramite i token di ssh_config.

dbus-broker, ntpd-rs e autenticazione aziendale

Ubuntu 26.10 sostituisce dbus-daemon, in uso dal 2004, con dbus-broker, sia per il bus di sistema sia per ogni bus di sessione, su installazioni nuove e aggiornamenti. L’architettura è a eventi, con migliore accounting, affidabilità e scalabilità. AppArmor continua a controllare quali messaggi D-Bus le applicazioni possono inviare e ricevere, e la release include ulteriori correzioni a questa integrazione.

Per la sincronizzazione dell’ora, il repository include una versione aggiornata di ntpd-rs, implementazione NTP memory-safe, da provare. L’obiettivo dichiarato è renderlo predefinito in Ubuntu 27.04. Canonical è Gold Sponsor della Trifecta Tech Foundation e finanzia la parità di funzioni con chrony (server NTP multi-thread, supporto GPSd) oltre al confinamento con AppArmor e seccomp.

Sul lato enterprise, authd permette l’accesso con password Microsoft e autenticazione a più fattori tramite Microsoft Authenticator. Ricava inoltre UID e GID direttamente dagli attributi del provider di identità, mantenendoli coerenti tra le macchine, e gli amministratori possono disattivare la password locale per questi account. NetworkManager guadagna il supporto a PKCS#11 e smart card per le VPN, quindi si può accedere con token hardware come le YubiKey dall’interfaccia desktop standard.

Myna, la dettatura che resta sul computer

Myna è la nuova funzione di dettatura del desktop. Il riconoscimento vocale gira in locale attraverso uno snap di inferenza confinato: una volta installati i modelli necessari funziona senza connessione, l’audio è elaborato in memoria, scartato dopo l’uso e non viene caricato su servizi esterni. Canonical avverte che la tutela riguarda il riconoscimento: il testo risultante finisce nell’applicazione in uso, con le sue regole di archiviazione e rete.

Kernel 7.3 e durata del supporto

La release adotta il kernel Linux 7.3, in base alla politica di includere l’ultimo kernel upstream disponibile al freeze. Tra le novità di sicurezza elencate da Canonical ci sono aggiornamenti ai moduli Landlock, AppArmor, SELinux e Smack, ai driver TPM, correzioni al verificatore BPF contro la fuga di puntatori su percorsi di esecuzione speculativa, hardening di NTFS3 e supporto Rust nel kernel esteso a PowerPC. I candidati alla release hanno incluso molte correzioni di memoria, diverse delle quali trovate con il fuzzing, su rete, filesystem e virtualizzazione.

Ubuntu 26.10 è supportata fino a luglio 2027. Canonical la presenta come tappa verso Ubuntu 28.04 LTS.

Leggi anche