Se ha detectado código malicioso en xz/liblzma, diseñado para obtener acceso remoto no autorizado a través de SSH (puerta trasera) y ejecutar comandos (CVE-2024-3094). El malware fue insertado en las versiones 5.6.0 y 5.6.1 y, como informa OpenNet, ha llegado a los paquetes y repositorios de Gentoo, Arch Linux, Debian sid/unstable, Fedora Rawhide/40-beta, openSUSE factory/tumbleweed, LibreELEC, Alpine edge, Solus, CRUX, Cygwin, MSYS2 mingw, HP-UX, Homebrew, KaOS, NixOS unstable, OpenIndiana, Parabola, PCLinuxOS, OpenMandriva cooker y rolling, pkgsrc current, Slackware current, Manjaro, Void Linux. Sin embargo, no en todos los lugares puede activarse la puerta trasera. La situación se agrava por el hecho de que el desarrollador, que se encuentra bajo sospecha, ha participado en proyectos relacionados de la comunidad en los últimos años. Por lo tanto, no hay motivos para confiar en el código fuente de xz hasta que se aclaren todos los detalles y consecuencias de lo sucedido. En particular, el repositorio correspondiente en GitHub ya ha sido bloqueado con el mensaje: 'El acceso a este repositorio ha sido bloqueado por empleados de GitHub debido a una violación de los términos del servicio de GitHub.'
Fuente: 3dnews.ru