Ubuntu USN-8910-1: sechs Lücken in libxml2, XInclude ignorierte Netzverbot
Canonical hat am 8. Oktober USN-8910-1 veröffentlicht und damit sechs Schwachstellen in libxml2 behoben, der GNOME-XML-Bibliothek, auf der ein großer Teil der Linux-Software aufsetzt — von Sprachbindungen wie Pythons lxml und PHPs XML-Erweiterungen bis zu Desktop- und Serverwerkzeugen. Korrigierte Pakete gibt es für Ubuntu 26.04, 24.04, 22.04 LTS und über Ubuntu Pro für 20.04, 18.04, 16.04 und 14.04.
Die sechs Probleme in Canonicals Worten:
- CVE-2026-86144 — XInclude ignorierte Parseroptionen. libxml2 wandte Optionen wie das Abschalten des Netzzugriffs bei XInclude-Anweisungen in manchen Fällen nicht an. Canonical nennt die Folgen: XML-External-Entity-Injection, Server-Side Request Forgery oder Dienstverweigerung. Diese Lücke verdient zweimaliges Lesen: Code, der den Netzzugriff bewusst abgeschaltet hat, verließ sich auf ein Versprechen, das für XInclude nicht galt.
- CVE-2026-86138 — Heap-Überlauf bei großen qualifizierten Namen (Absturz, möglicherweise Codeausführung).
- CVE-2026-86142 — Heap-Überlauf bei großen XPointer-Ausdrücken (Absturz, möglicherweise Codeausführung), gefunden von Xudong Cao und Meng Xu.
- CVE-2026-86143 — Integer-Überlauf vor der Übergabe von Ausgabelängen an Schreib-Callbacks (Absturz), dieselben Forscher.
- CVE-2026-76781 — präparierter XML-Katalog konnte libxml2 abstürzen lassen, gefunden von Yirou Yang.
- CVE-2026-86139 — Escaping sehr großer URI-Zeichenketten verbrauchte übermäßig Ressourcen; betroffen nur 26.04 LTS.

Korrigierte Versionen laut Meldung sind unter anderem 2.15.2+dfsg-0.1ubuntu0.3 (26.04, Paket libxml2-16), 2.9.14+dfsg-1.3ubuntu3.10 (24.04) und 2.9.13+dfsg-1ubuntu0.14 (22.04).
Was zu tun ist. Ein normales Systemupdate spielt die Korrektur ein, aber langlaufende Prozesse behalten die alte Bibliothek im Speicher, bis sie neu starten — Webserver, Anwendungsserver und Worker, die XML parsen, brauchen nach dem Update einen Neustart. Container auf einem betroffenen Basis-Image müssen neu gebaut werden, ein Host-Update reicht nicht. Und wer nicht vertrauenswürdiges XML mit aktiviertem XInclude parst, sollte die Einstellung „Netz aus“ auf jedem ungepatchten Build als ungeprüft behandeln und klären, ob XInclude überhaupt nötig ist.
Quelle: Ubuntu Security Notice USN-8910-1, „libxml2 vulnerabilities“, 8. Oktober 2026 — https://ubuntu.com/security/notices/USN-8910-1