Du code malveillant a été détecté dans xz/liblzma, visant à obtenir un accès à distance non autorisé via SSH (backdoor) et à exécuter des commandes (CVE-2024-3094). Le malware a été intégré dans les versions 5.6.0 et 5.6.1 et, comme le rapporte OpenNet, a réussi à entrer dans des compilations et des dépôts Gentoo, Arch Linux, Debian sid/unstable, Fedora Rawhide/40-beta, openSUSE factory/tumbleweed, LibreELEC, Alpine edge, Solus, CRUX, Cygwin, MSYS2 mingw, HP-UX, Homebrew, KaOS, NixOS unstable, OpenIndiana, Parabola, PCLinuxOS, OpenMandriva cooker et rolling, pkgsrc current, Slackware current, Manjaro, Void Linux. Cependant, la backdoor ne peut pas être activée partout. La situation est aggravée par le fait que le développeur, sous enquête, a participé ces dernières années à des projets connexes de la communauté. Par conséquent, il n'y a pas de raison de faire confiance au code source de xz avant de clarifier tous les détails et les conséquences de cet incident. En particulier, le dépôt correspondant sur GitHub a déjà été bloqué avec le message : « L'accès à ce dépôt a été bloqué par des employés de GitHub en raison d'une violation des conditions de service de GitHub ».
Source : 3dnews.ru