V knihovně libinput bylo objeveno několik zranitelností:
CVE-2026-35093: Zranitelnost umožňující procházení sandboxu v pluginech. Chyba v zavaděči pluginu umožňovala načítání předkompilovaného bajtkódu, který obchází ověření za běhu a není tedy v sandboxu. To vytváří útočnou plochu, která by mohla škodlivému pluginu umožnit neomezený přístup k systému v závislosti na oprávněních uživatele.
CVE-2026-35094: Zranitelnost typu „use-after-free“ vedoucí k úniku citlivých informací. Plugin volá funkci Lua __gc() a ponechává "závěsný" Ukazatel v názvu zařízení, který lze zaznamenat. V závislosti na hodnotě v paměťové buňce by to mohlo vést k úniku citlivých informací.
Tyto zranitelnosti postihují všechny distribuce s verzí libinput 1.30.0 a novější. Použití pluginů Lua je však možné pouze tehdy, pokud je načte editor kódu. V současné době... Toto se týká mumlání v GNOME 50., KWin (git) и Niri (git).
wlroots, sway a river nejsou náchylné k útoku.
Distribuce Fedory 43 a 44 používají volbu -Dautoload-plugins, která způsobí načtení pluginů bez ohledu na podporu editoru. Arch, OpenSuSE, Ubuntu, Debian a NixOS tuto možnost nemají a/nebo používají starší verze libinput.
Dotčené verze: libinput 1.31.0, 1.30.[0-2]
Opravené verze: libinput 1.31.1, 1.30.3
Zdroj: linux.org.ru
