È stata pubblicata una versione correttiva libinput 1.31.3 — una libreria per la gestione dei dispositivi di input utilizzata nei moderni desktop Linux in combinazione con compositori Wayland e X.Org. libinput è responsabile della rilevazione dei dispositivi, della gestione degli eventi e dell'astrazione degli input: dai mouse e touchpad a tablet grafici. Il progetto è distribuito sotto licenza MIT.
La principale modifica della versione è la correzione di una vulnerabilità nella utility di supporto udev libinput-device-group. Il problema era legato al fatto che il valore PHYS, ottenuto dal dispositivo, veniva restituito all'output di udev come stringa KEY=VALUE senza una corretta pulizia dei caratteri speciali. Un dispositivo malevolo creato tramite uinput o uhid, poteva inserire un carattere di nuova riga in PHYS, facendo sì che udev interpretasse l'output come due variabili separate. Ciò potrebbe portare all'esecuzione di codice arbitrario con privilegi di root.
La vulnerabilità non è remota: un attaccante ha bisogno di accesso locale e della possibilità di creare un dispositivo uinput o uhid dannoso. Di solito, l'accesso a queste interfacce è limitato all'utente root, ma il rischio emerge su sistemi con regole udev più permissive. Come esempio, sono configurazioni dove l'accesso è consentito a normali utenti autenticati per supportare controller di gioco e Steam Input, ad esempio tramite il pacchetto steam-devices o regole simili.
Importante precisazione: in precedenti notizie era stata menzionata la versione libinput 1.31.2, ma nell'advisory ufficiale le versioni corrette indicate sono libinput 1.31.3 e 1.30.4. Le versioni influenzate sono fino a 1.31.2 e 1.30.3 incluso; CVE al momento della pubblicazione non era ancora stato assegnato.
Si raccomanda agli utenti di aggiornare il pacchetto di sistema libinput attraverso il gestore pacchetti standard della distribuzione. Su Arch Linux pacchetto libinput 1.31.3-1 è già disponibile nel repository Extra dal 4 giugno 2026, mentre in Debian la versione 1.31.3-1 è stata accettata in unstable lo stesso giorno.
Fonte: linux.org.ru
