In der Bibliothek libinput wurden mehrere Schwachstellen festgestellt:
CVE-2026-35093: Sandbox-Umgehung in Plugins. Ein Fehler im Plugin-Loader ermöglichte das Laden von vorcompiliertem Bytecode, der zur Laufzeit nicht ĂŒberprĂŒft wird und somit nicht durch die Sandbox eingeschrĂ€nkt ist. Dies eröffnet Möglichkeiten fĂŒr Angriffe, durch die ein bösartiges Plugin unbefugten Zugriff auf das System erlangen kann, abhĂ€ngig von den Benutzerprivilegien.
CVE-2026-35094: Verwendung nach Freigabe von Speicher, was zu einer Offenlegung vertraulicher Informationen fĂŒhrt. Ein Plugin, das die Lua-Funktion __gc() aufruft, hinterlĂ€sst einen "hĂ€ngenden" Zeiger im GerĂ€tenamen, der in das Protokoll ausgegeben werden kann. AbhĂ€ngig von dem Wert im Speicher kann dies zu einer Offenlegung vertraulicher Informationen fĂŒhren.
Die Schwachstellen betreffen alle Distributionen mit libinput Version 1.30.0 und neuer. Die Verwendung von Lua-Plugins ist jedoch nur möglich, wenn der Compositor sie lĂ€dt. Derzeit betrifft dies GNOME 50âs mutter, KWin (git) und Niri (git).
wlroots, sway und river sind nicht anfĂ€llig fĂŒr Angriffe..
Die Distributionen Fedora 43 und 44 verwenden die Option -Dautoload-plugins, die dazu fĂŒhrt, dass Plugins unabhĂ€ngig von der UnterstĂŒtzung durch den Compositor geladen werden. Arch, OpenSuSE, Ubuntu, Debian und NixOS haben diese Option nicht und/oder verwenden Ă€ltere Versionen von libinput.
Betroffene Versionen: libinput 1.31.0, 1.30.[0-2]
Behobene Versionen: libinput 1.31.1, 1.30.3
Quelle: linux.org.ru
