Sicherheitsbenachrichtigung libinput

In der Bibliothek libinput wurden mehrere Schwachstellen festgestellt:

  1. CVE-2026-35093: Sandbox-Umgehung in Plugins. Ein Fehler im Plugin-Loader ermöglichte das Laden von vorcompiliertem Bytecode, der zur Laufzeit nicht ĂŒberprĂŒft wird und somit nicht durch die Sandbox eingeschrĂ€nkt ist. Dies eröffnet Möglichkeiten fĂŒr Angriffe, durch die ein bösartiges Plugin unbefugten Zugriff auf das System erlangen kann, abhĂ€ngig von den Benutzerprivilegien.

  2. CVE-2026-35094: Verwendung nach Freigabe von Speicher, was zu einer Offenlegung vertraulicher Informationen fĂŒhrt. Ein Plugin, das die Lua-Funktion __gc() aufruft, hinterlĂ€sst einen "hĂ€ngenden" Zeiger im GerĂ€tenamen, der in das Protokoll ausgegeben werden kann. AbhĂ€ngig von dem Wert im Speicher kann dies zu einer Offenlegung vertraulicher Informationen fĂŒhren.

Die Schwachstellen betreffen alle Distributionen mit libinput Version 1.30.0 und neuer. Die Verwendung von Lua-Plugins ist jedoch nur möglich, wenn der Compositor sie lĂ€dt. Derzeit betrifft dies GNOME 50’s mutter, KWin (git) und Niri (git).
wlroots, sway und river sind nicht anfĂ€llig fĂŒr Angriffe..

Die Distributionen Fedora 43 und 44 verwenden die Option -Dautoload-plugins, die dazu fĂŒhrt, dass Plugins unabhĂ€ngig von der UnterstĂŒtzung durch den Compositor geladen werden. Arch, OpenSuSE, Ubuntu, Debian und NixOS haben diese Option nicht und/oder verwenden Ă€ltere Versionen von libinput.

Betroffene Versionen: libinput 1.31.0, 1.30.[0-2]
Behobene Versionen: libinput 1.31.1, 1.30.3

Quelle: linux.org.ru

ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server đŸ”„ ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server - ProHoster