Publication d'une mise à jour corrective libinput 1.31.3 — une bibliothèque de traitement des dispositifs d'entrée utilisée par les environnement de bureau Linux modernes en association avec les compositeurs Wayland et X.Org. libinput est responsable de la détection des dispositifs, du traitement des événements et de l'abstraction des entrées : des souris et des pavés tactiles aux tablettes graphiques. Le projet est distribué sous la licence MIT.
Le principal changement de cette version est la correction d'une vulnérabilité dans l'outil d'assistance udev libinput-device-group. Le problème était lié à la valeur PHYS, obtenue du dispositif, qui était intégrée dans la sortie pour udev sous forme de chaîne KEY=VALUE sans un nettoyage adéquat des caractères spéciaux. Un dispositif malveillant créé via uinput ou ouuhid
, pouvait introduire un caractère de retour à la ligne dans PHYS, ce qui amenait udev à traiter la sortie comme deux variables distinctes. Cela pouvait potentiellement conduire à l'exécution de code arbitraire avec des droits root. La vulnérabilité n'est pas à distance : l'attaquant a besoin d'un accès local et de la possibilité de créer un dispositif uinput ou uhid malveillant. Généralement, l'accès à ces interfaces est restreint à root, mais des risques se présentent sur des systèmes avec des règles udev plus larges. À titre d'exemple, des configurations où l'accès est ouvert aux utilisateurs normaux pour le soutien des contrôleurs de jeux et de Steam Input, par exemple via le package steam-devices
ou des règles similaires. À noter : une versionlibinput 1.31.2 libinput 1.31.3 et 1.30.4, mentionnée précédemment dans les nouvelles, a été corrigée dans l'avis officiel avec les versions corrigées indiquées. 1.31.2 et 1.30.3 Les versions jusqu'à
inclusivement ; le CVE n'avait pas encore été attribué au moment de la publication. Les utilisateurs sont invités à mettre à jour le package système libinput via le gestionnaire de packages standard de leur distribution. Sur Arch Linux, le package libinput 1.31.3-1 1.31.3-1 est déjà disponible dans le dépôt Extra depuis le 4 juin 2026, tandis qu'en Debian, la version
Source : linux.org.ru
