USN-8523-1

Source
https://ubuntu.com/security/notices/USN-8523-1
Import Source
https://github.com/canonical/ubuntu-security-notices/blob/main/osv/usn/USN-8523-1.json
JSON Data
https://api.osv.dev/v1/vulns/USN-8523-1
Upstream
Related
Published
2026-07-09T14:13:33Z
Modified
2026-07-10T02:35:14.340887485Z
Summary
libsoup2.4 vulnerabilities
Details

Eric Su and Samuel Dainard discovered that libsoup incorrectly handled content with zero-length resources. An attacker could possibly use this issue to trigger a buffer over-read, resulting in information disclosure or a denial of service. This issue only affected Ubuntu 18.04 LTS, Ubuntu 20.04 LTS, Ubuntu 22.04 LTS, Ubuntu 24.04 LTS, Ubuntu 25.10, and Ubuntu 26.04 LTS. (CVE-2026-2369)

Kona Arctic discovered that libsoup did not properly protect sensitive cookies when establishing HTTPS tunnels through an HTTP proxy. An attacker could possibly use this issue to intercept session cookies, resulting in session hijacking or user impersonation. (CVE-2026-5119)

References

Affected packages

Ubuntu:22.04:LTS
libsoup2.4

Package

Name
libsoup2.4
Purl
pkg:deb/ubuntu/libsoup2.4?arch=source&distro=jammy

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0Unknown introduced version / All previous versions are affected
Fixed
2.74.2-3ubuntu0.7

Affected versions

2.*
2.72.0-3ubuntu3
2.74.1-1
2.74.2-2
2.74.2-3
2.74.2-3ubuntu0.1
2.74.2-3ubuntu0.2
2.74.2-3ubuntu0.3
2.74.2-3ubuntu0.4
2.74.2-3ubuntu0.5
2.74.2-3ubuntu0.6

Ecosystem specific

{
    "availability": "No subscription required",
    "binaries": [
        {
            "binary_version": "2.74.2-3ubuntu0.7",
            "binary_name": "gir1.2-soup-2.4"
        },
        {
            "binary_version": "2.74.2-3ubuntu0.7",
            "binary_name": "libsoup-gnome2.4-1"
        },
        {
            "binary_version": "2.74.2-3ubuntu0.7",
            "binary_name": "libsoup2.4-1"
        },
        {
            "binary_version": "2.74.2-3ubuntu0.7",
            "binary_name": "libsoup2.4-common"
        },
        {
            "binary_version": "2.74.2-3ubuntu0.7",
            "binary_name": "libsoup2.4-tests"
        }
    ]
}

Database specific

cves_map
{
    "ecosystem": "Ubuntu:22.04:LTS",
    "cves": [
        {
            "id": "CVE-2026-2369",
            "severity": [
                {
                    "score": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:L",
                    "type": "CVSS_V3"
                },
                {
                    "score": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H",
                    "type": "CVSS_V3"
                },
                {
                    "score": "medium",
                    "type": "Ubuntu"
                }
            ]
        },
        {
            "id": "CVE-2026-5119",
            "severity": [
                {
                    "score": "CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:L/A:N",
                    "type": "CVSS_V3"
                },
                {
                    "score": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N",
                    "type": "CVSS_V3"
                },
                {
                    "score": "medium",
                    "type": "Ubuntu"
                }
            ]
        }
    ]
}
source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/usn/USN-8523-1.json"
Ubuntu:24.04:LTS
libsoup2.4

Package

Name
libsoup2.4
Purl
pkg:deb/ubuntu/libsoup2.4?arch=source&distro=noble

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0Unknown introduced version / All previous versions are affected
Fixed
2.74.3-6ubuntu1.7

Affected versions

2.*
2.74.3-1
2.74.3-2
2.74.3-3
2.74.3-6
2.74.3-6build1
2.74.3-6ubuntu1
2.74.3-6ubuntu1.1
2.74.3-6ubuntu1.2
2.74.3-6ubuntu1.3
2.74.3-6ubuntu1.4
2.74.3-6ubuntu1.5
2.74.3-6ubuntu1.6

Ecosystem specific

{
    "availability": "No subscription required",
    "binaries": [
        {
            "binary_version": "2.74.3-6ubuntu1.7",
            "binary_name": "gir1.2-soup-2.4"
        },
        {
            "binary_version": "2.74.3-6ubuntu1.7",
            "binary_name": "libsoup-2.4-1"
        },
        {
            "binary_version": "2.74.3-6ubuntu1.7",
            "binary_name": "libsoup-gnome-2.4-1"
        },
        {
            "binary_version": "2.74.3-6ubuntu1.7",
            "binary_name": "libsoup2.4-common"
        },
        {
            "binary_version": "2.74.3-6ubuntu1.7",
            "binary_name": "libsoup2.4-tests"
        }
    ]
}

Database specific

cves_map
{
    "ecosystem": "Ubuntu:24.04:LTS",
    "cves": [
        {
            "id": "CVE-2026-2369",
            "severity": [
                {
                    "score": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:L",
                    "type": "CVSS_V3"
                },
                {
                    "score": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H",
                    "type": "CVSS_V3"
                },
                {
                    "score": "medium",
                    "type": "Ubuntu"
                }
            ]
        },
        {
            "id": "CVE-2026-5119",
            "severity": [
                {
                    "score": "CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:L/A:N",
                    "type": "CVSS_V3"
                },
                {
                    "score": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N",
                    "type": "CVSS_V3"
                },
                {
                    "score": "medium",
                    "type": "Ubuntu"
                }
            ]
        }
    ]
}
source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/usn/USN-8523-1.json"
Ubuntu:25.10
libsoup2.4

Package

Name
libsoup2.4
Purl
pkg:deb/ubuntu/libsoup2.4?arch=source&distro=questing

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0Unknown introduced version / All previous versions are affected
Fixed
2.74.3-10.1ubuntu4.1

Affected versions

2.*
2.74.3-10
2.74.3-10.1
2.74.3-10.1ubuntu1
2.74.3-10.1ubuntu2
2.74.3-10.1ubuntu3
2.74.3-10.1ubuntu4

Ecosystem specific

{
    "availability": "No subscription required",
    "binaries": [
        {
            "binary_version": "2.74.3-10.1ubuntu4.1",
            "binary_name": "gir1.2-soup-2.4"
        },
        {
            "binary_version": "2.74.3-10.1ubuntu4.1",
            "binary_name": "libsoup-2.4-1"
        },
        {
            "binary_version": "2.74.3-10.1ubuntu4.1",
            "binary_name": "libsoup-gnome-2.4-1"
        },
        {
            "binary_version": "2.74.3-10.1ubuntu4.1",
            "binary_name": "libsoup2.4-common"
        },
        {
            "binary_version": "2.74.3-10.1ubuntu4.1",
            "binary_name": "libsoup2.4-tests"
        }
    ]
}

Database specific

cves_map
{
    "ecosystem": "Ubuntu:25.10",
    "cves": [
        {
            "id": "CVE-2026-2369",
            "severity": [
                {
                    "score": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:L",
                    "type": "CVSS_V3"
                },
                {
                    "score": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H",
                    "type": "CVSS_V3"
                },
                {
                    "score": "medium",
                    "type": "Ubuntu"
                }
            ]
        },
        {
            "id": "CVE-2026-5119",
            "severity": [
                {
                    "score": "CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:L/A:N",
                    "type": "CVSS_V3"
                },
                {
                    "score": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N",
                    "type": "CVSS_V3"
                },
                {
                    "score": "medium",
                    "type": "Ubuntu"
                }
            ]
        }
    ]
}
source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/usn/USN-8523-1.json"
Ubuntu:Pro:16.04:LTS
libsoup2.4

Package

Name
libsoup2.4
Purl
pkg:deb/ubuntu/libsoup2.4?arch=source&distro=esm-infra-legacy%2Fxenial

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0Unknown introduced version / All previous versions are affected
Fixed
2.52.2-1ubuntu0.3+esm6

Affected versions

2.*
2.50.0-2debian1
2.52.1-1
2.52.2-1
2.52.2-1ubuntu0.1
2.52.2-1ubuntu0.2
2.52.2-1ubuntu0.3
2.52.2-1ubuntu0.3+esm1
2.52.2-1ubuntu0.3+esm2
2.52.2-1ubuntu0.3+esm3
2.52.2-1ubuntu0.3+esm4
2.52.2-1ubuntu0.3+esm5

Ecosystem specific

{
    "availability": "Available with Ubuntu Pro with Legacy support add-on: https://ubuntu.com/pro",
    "binaries": [
        {
            "binary_version": "2.52.2-1ubuntu0.3+esm6",
            "binary_name": "gir1.2-soup-2.4"
        },
        {
            "binary_version": "2.52.2-1ubuntu0.3+esm6",
            "binary_name": "libsoup-gnome2.4-1"
        },
        {
            "binary_version": "2.52.2-1ubuntu0.3+esm6",
            "binary_name": "libsoup2.4-1"
        }
    ]
}

Database specific

cves_map
{
    "ecosystem": "Ubuntu:Pro:16.04:LTS",
    "cves": [
        {
            "id": "CVE-2026-5119",
            "severity": [
                {
                    "score": "CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:L/A:N",
                    "type": "CVSS_V3"
                },
                {
                    "score": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N",
                    "type": "CVSS_V3"
                },
                {
                    "score": "medium",
                    "type": "Ubuntu"
                }
            ]
        }
    ]
}
source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/usn/USN-8523-1.json"
Ubuntu:Pro:18.04:LTS
libsoup2.4

Package

Name
libsoup2.4
Purl
pkg:deb/ubuntu/libsoup2.4?arch=source&distro=esm-infra%2Fbionic

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0Unknown introduced version / All previous versions are affected
Fixed
2.62.1-1ubuntu0.4+esm7

Affected versions

2.*
2.60.1-1
2.60.2-1
2.60.2-2
2.60.3-1
2.61.90-1
2.62.0-1
2.62.1-1
2.62.1-1ubuntu0.1
2.62.1-1ubuntu0.3
2.62.1-1ubuntu0.4
2.62.1-1ubuntu0.4+esm1
2.62.1-1ubuntu0.4+esm2
2.62.1-1ubuntu0.4+esm3
2.62.1-1ubuntu0.4+esm4
2.62.1-1ubuntu0.4+esm5
2.62.1-1ubuntu0.4+esm6

Ecosystem specific

{
    "availability": "Available with Ubuntu Pro (Infra-only): https://ubuntu.com/pro",
    "binaries": [
        {
            "binary_version": "2.62.1-1ubuntu0.4+esm7",
            "binary_name": "gir1.2-soup-2.4"
        },
        {
            "binary_version": "2.62.1-1ubuntu0.4+esm7",
            "binary_name": "libsoup-gnome2.4-1"
        },
        {
            "binary_version": "2.62.1-1ubuntu0.4+esm7",
            "binary_name": "libsoup2.4-1"
        }
    ]
}

Database specific

cves_map
{
    "ecosystem": "Ubuntu:Pro:18.04:LTS",
    "cves": [
        {
            "id": "CVE-2026-2369",
            "severity": [
                {
                    "score": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:L",
                    "type": "CVSS_V3"
                },
                {
                    "score": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H",
                    "type": "CVSS_V3"
                },
                {
                    "score": "medium",
                    "type": "Ubuntu"
                }
            ]
        },
        {
            "id": "CVE-2026-5119",
            "severity": [
                {
                    "score": "CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:L/A:N",
                    "type": "CVSS_V3"
                },
                {
                    "score": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N",
                    "type": "CVSS_V3"
                },
                {
                    "score": "medium",
                    "type": "Ubuntu"
                }
            ]
        }
    ]
}
source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/usn/USN-8523-1.json"
Ubuntu:Pro:20.04:LTS
libsoup2.4

Package

Name
libsoup2.4
Purl
pkg:deb/ubuntu/libsoup2.4?arch=source&distro=esm-infra%2Ffocal

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0Unknown introduced version / All previous versions are affected
Fixed
2.70.0-1ubuntu0.5+esm2

Affected versions

2.*
2.68.2-0ubuntu1
2.68.2-1
2.68.2-2
2.68.2-2build2
2.69.90-1
2.70.0-1
2.70.0-1ubuntu0.1
2.70.0-1ubuntu0.2
2.70.0-1ubuntu0.3
2.70.0-1ubuntu0.4
2.70.0-1ubuntu0.5
2.70.0-1ubuntu0.5+esm1

Ecosystem specific

{
    "availability": "Available with Ubuntu Pro (Infra-only): https://ubuntu.com/pro",
    "binaries": [
        {
            "binary_version": "2.70.0-1ubuntu0.5+esm2",
            "binary_name": "gir1.2-soup-2.4"
        },
        {
            "binary_version": "2.70.0-1ubuntu0.5+esm2",
            "binary_name": "libsoup-gnome2.4-1"
        },
        {
            "binary_version": "2.70.0-1ubuntu0.5+esm2",
            "binary_name": "libsoup2.4-1"
        },
        {
            "binary_version": "2.70.0-1ubuntu0.5+esm2",
            "binary_name": "libsoup2.4-tests"
        }
    ]
}

Database specific

cves_map
{
    "ecosystem": "Ubuntu:Pro:20.04:LTS",
    "cves": [
        {
            "id": "CVE-2026-2369",
            "severity": [
                {
                    "score": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:L",
                    "type": "CVSS_V3"
                },
                {
                    "score": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H",
                    "type": "CVSS_V3"
                },
                {
                    "score": "medium",
                    "type": "Ubuntu"
                }
            ]
        },
        {
            "id": "CVE-2026-5119",
            "severity": [
                {
                    "score": "CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:L/A:N",
                    "type": "CVSS_V3"
                },
                {
                    "score": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N",
                    "type": "CVSS_V3"
                },
                {
                    "score": "medium",
                    "type": "Ubuntu"
                }
            ]
        }
    ]
}
source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/usn/USN-8523-1.json"
Ubuntu:Pro:26.04:LTS
libsoup2.4

Package

Name
libsoup2.4
Purl
pkg:deb/ubuntu/libsoup2.4?arch=source&distro=esm-apps%2Fresolute

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0Unknown introduced version / All previous versions are affected
Fixed
2.74.3-10.1ubuntu5+esm1

Affected versions

2.*
2.74.3-10.1ubuntu4
2.74.3-10.1ubuntu5

Ecosystem specific

{
    "availability": "Available with Ubuntu Pro: https://ubuntu.com/pro",
    "binaries": [
        {
            "binary_version": "2.74.3-10.1ubuntu5+esm1",
            "binary_name": "gir1.2-soup-2.4"
        },
        {
            "binary_version": "2.74.3-10.1ubuntu5+esm1",
            "binary_name": "libsoup-2.4-1"
        },
        {
            "binary_version": "2.74.3-10.1ubuntu5+esm1",
            "binary_name": "libsoup-gnome-2.4-1"
        },
        {
            "binary_version": "2.74.3-10.1ubuntu5+esm1",
            "binary_name": "libsoup2.4-common"
        },
        {
            "binary_version": "2.74.3-10.1ubuntu5+esm1",
            "binary_name": "libsoup2.4-tests"
        }
    ]
}

Database specific

cves_map
{
    "ecosystem": "Ubuntu:Pro:26.04:LTS",
    "cves": [
        {
            "id": "CVE-2026-2369",
            "severity": [
                {
                    "score": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:L",
                    "type": "CVSS_V3"
                },
                {
                    "score": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H",
                    "type": "CVSS_V3"
                },
                {
                    "score": "medium",
                    "type": "Ubuntu"
                }
            ]
        },
        {
            "id": "CVE-2026-5119",
            "severity": [
                {
                    "score": "CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:L/A:N",
                    "type": "CVSS_V3"
                },
                {
                    "score": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N",
                    "type": "CVSS_V3"
                },
                {
                    "score": "medium",
                    "type": "Ubuntu"
                }
            ]
        }
    ]
}
source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/usn/USN-8523-1.json"