Se ha publicado una versión corregida libinput 1.31.3 — una biblioteca para el manejo de dispositivos de entrada, utilizada por los escritorios de Linux modernos en conjunto con compositores de Wayland y X.Org. libinput se encarga de la detección de dispositivos, el procesamiento de eventos y la abstracción de la entrada: desde ratones y paneles táctiles hasta tabletas gráficas. El proyecto se distribuye bajo la licencia MIT.
El cambio principal de esta versión es la corrección de una vulnerabilidad en el programa auxiliar de udev libinput-device-group. El problema estaba relacionado con que el valor PHYS, obtenido del dispositivo, se incluía en la salida para udev como una cadena KEY=VALUE sin la suficiente limpieza de caracteres especiales. Un dispositivo malicioso creado a través de uinput o uhid, podría introducir un símbolo de nueva línea en PHYS, lo que haría que udev interpretara la salida como dos variables separadas. Como resultado, esto podría llevar a la ejecución de código arbitrario con privilegios de root.
La vulnerabilidad no es remota: el atacante necesita acceso local y la capacidad de crear un dispositivo malicioso de uinput o uhid. Normalmente, el acceso a tales interfaces está restringido a root, pero el riesgo surge en sistemas con reglas de udev más amplias. Se mencionan como ejemplo configuraciones donde el acceso se abre a usuarios normales que han iniciado sesión para soportar controladores de juegos y Steam Input, por ejemplo, a través del paquete steam-devices o reglas similares.
Aclaración importante: anteriormente se mencionó la versión libinput 1.31.2, pero en el aviso oficial se indican las versiones corregidas. libinput 1.31.3 y 1.30.4Se ven afectadas las versiones hasta 1.31.2 y 1.30.3 incluida; el CVE aún no ha sido asignado al momento de la publicación.
Se recomienda a los usuarios actualizar el paquete del sistema libinput a través del gestor de paquetes estándar de su distribución. En Arch Linux, paquete libinput 1.31.3-1 ya está disponible en el repositorio Extra desde el 4 de junio de 2026, en Debian la versión 1.31.3-1 fue aceptada en unstable el mismo día.
Fuente: linux.org.ru
