Korrekturrelease veröffentlicht libinput 1.31.3 — eine Bibliothek zur Verarbeitung von Eingabegeräten, die von modernen Linux-Desktops in Verbindung mit Wayland-Compositores und X.Org verwendet wird. libinput ist verantwortlich für die Erkennung von Geräten, die Verarbeitung von Ereignissen und die Abstraktion von Eingaben: von Mäusen und Touchpads bis hin zu Grafiktabletts. Das Projekt wird unter der MIT-Lizenz verbreitet.
Die Hauptänderung des Releases ist die Behebung einer Sicherheitsanfälligkeit in der udev-Hilfsanwendung libinput-device-group. Das Problem war, dass der PHYS-Wert, der vom Gerät erhalten wurde, in die Ausgabe für udev als STRING=VALUE ohne ausreichende Bereinigung von Sonderzeichen gelangte. Ein bösartiges Gerät, das über uinput oder uhid, konnte ein Zeilenumbruchzeichen in PHYS einfügen, sodass udev die Ausgabe als zwei separate Variablen interpretierte. Dies konnte zur Ausführung von beliebigem Code mit Root-Rechten führen.
Die Schwachstelle ist nicht remote: Ein Angreifer benötigt lokalen Zugriff und die Möglichkeit, ein bösartiges uinput- oder uhid-Gerät zu erstellen. Normalerweise sind solche Schnittstellen auf root-Benutzer beschränkt, aber das Risiko erscheint auf Systemen mit weniger strengen udev-Regeln. Ein Beispiel sind Konfigurationen, die den Zugriff für normale angemeldete Benutzer öffnen, um Unterstützung für Gamecontroller und Steam Input zu bieten, zum Beispiel über das Paket steam-devices oder ähnliche Regeln.
Wichtige Klarstellung: In früheren Nachrichten wurde die Version libinput 1.31.2, genannt, aber im offiziellen Advisory sind als korrigierte Versionen aufgeführt libinput 1.31.3 und 1.30.4. Betroffene Versionen sind bis einschließlich 1.31.2 und 1.30.3 angegeben; für CVE war zum Zeitpunkt der Veröffentlichung noch keine Zuordnung erfolgt.
Benutzern wird empfohlen, das Systempaket libinput über den Standard-Paketmanager ihrer Distribution zu aktualisieren. In Arch Linux Paket ist libinput 1.31.3-1 bereits am 4. Juni 2026 im Extra-Repository verfügbar, in Debian wurde die Version 1.31.3-1 am selben Tag in unstable angenommen.
Quelle: linux.org.ru
