Se han encontrado varias vulnerabilidades en la biblioteca libinput:
CVE-2026-35093: Escape de la sandbox en los plugins. Un error en el cargador de plugins permitió cargar código de byte precompilado que no pasa la verificación en tiempo de ejecución y, por lo tanto, no está restringido por la sandbox. Esto crea una posibilidad de ataque que permite a un plugin malicioso obtener acceso ilimitado al sistema, dependiendo de los privilegios del usuario.
CVE-2026-35094: Uso después de liberar memoria que conduce a la filtración de información confidencial. Un plugin que llama a la función Lua __gc() deja un puntero "colgado" en el nombre del dispositivo, que puede ser registrado en el log. Dependiendo del valor en la celda de memoria, esto puede llevar a la divulgación de información confidencial.
Las vulnerabilidades afectan a todas las distribuciones con libinput versión 1.30.0 y posteriores. Sin embargo, el uso de plugins de Lua solo es posible si el compositor los carga. En este momento, esto afecta al mutter de GNOME 50, KWin (git) y Niri (git).
wlroots, sway y river no son vulnerables al ataque.
Las distribuciones Fedora 43 y 44 utilizan la opción -Dautoload-plugins, que lleva a la carga de plugins independientemente del soporte del compositor. Arch, OpenSuSE, Ubuntu, Debian y NixOS no tienen esta opción y/o usan versiones más antiguas de libinput.
Versiones afectadas: libinput 1.31.0, 1.30.[0-2]
Versiones corregidas: libinput 1.31.1, 1.30.3
Fuente: linux.org.ru
