Notification de sécurité libinput

Plusieurs vulnérabilités ont été découvertes dans la bibliothèque libinput :

  1. CVE-2026-35093 : Débordement de la sandbox dans les plugins. Une erreur dans le chargeur de plugins a permis de charger du code byte-compilé qui ne passe pas le contrôle à l'exécution et, par conséquent, n'est pas limité par la sandbox. Cela crée une opportunité pour une attaque permettant à un plugin malveillant d'obtenir un accès illimité au système, en fonction des privilèges de l'utilisateur.

  2. CVE-2026-35094 : Utilisation après libération de la mémoire, entraînant une fuite d'informations confidentielles. Un plugin appelant la fonction Lua __gc() laisse un pointeur "dangling" dans le nom du périphérique, qui peut être consigné dans les logs. En fonction de la valeur dans la cellule mémoire, cela peut entraîner la divulgation d'informations confidentielles.

Les vulnérabilités affectent toutes les distributions avec libinput version 1.30.0 et supérieure. Cependant, l'utilisation de plugins Lua n'est possible que si le compositeur les charge. Actuellement, cela concerne le mutter de GNOME 50, KWin (git) et Niri (git).
wlroots, sway et river ne sont pas vulnérables.

Les distributions Fedora 43 et 44 utilisent l'option -Dautoload-plugins, qui entraîne le chargement des plugins indépendamment du support du compositeur. Arch, OpenSuSE, Ubuntu, Debian et NixOS ne disposent pas de cette option et/ou utilisent des versions plus anciennes de libinput.

Versions affectées : libinput 1.31.0, 1.30.[0-2]
Versions corrigées : libinput 1.31.1, 1.30.3

Source : linux.org.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster