libinput 1.31.3 con correzione della vulnerabilità che porta all'esecuzione di codice da root

Pubblicato un aggiornamento correttivo libinput 1.31.3 — una libreria per la gestione dei dispositivi di input, utilizzata dai moderni desktop Linux in combinazione con i compositori Wayland e X.Org. libinput si occupa della rilevazione dei dispositivi, della gestione degli eventi e dell'astrazione degli input: dai mouse e touchpad ai tablet grafici. Il progetto è distribuito con licenza MIT.

Il principale cambiamento della versione è la correzione di una vulnerabilità nell'assistente udev libinput-device-group. Il problema era legato al fatto che il valore PHYS, ottenuto dal dispositivo, veniva incluso nell'output per udev come una stringa KEY=VALUE senza una pulizia adeguata dei caratteri speciali. Un dispositivo malevolo, creato tramite uinput o uhid, poteva inserire nel PHYS il carattere di nuova linea, causando così un'interpretazione dell'output da parte di udev come due variabili distinte. Di conseguenza, ciò potrebbe portare all'esecuzione di codice arbitrario con privilegi root.

La vulnerabilità non è remota: l'attaccante ha bisogno di accesso locale e della possibilità di creare un dispositivo uinput o uhid malevolo. Di solito, l'accesso a tali interfacce è limitato all'utente root, ma il rischio aumenta su sistemi con regole udev più permissive. A titolo di esempio, si citano configurazioni in cui l'accesso è aperto agli utenti ordinari per supportare i controller di gioco e Steam Input, ad esempio tramite il pacchetto steam-devices o regole simili.

Un'importante precisazione: in precedenza nelle notizie era stata menzionata la versione libinput 1.31.2, ma nell'advisory ufficiale le versioni corrette sono indicate come libinput 1.31.3 e 1.30.4. Le versioni interessate sono quelle fino a 1.31.2 e 1.30.3 inclusa; il CVE non era ancora stato assegnato al momento della pubblicazione.

Si raccomanda agli utenti di aggiornare il pacchetto di sistema libinput tramite il gestore di pacchetti standard della distribuzione. In Arch Linux pacchetto libinput 1.31.3-1 è già disponibile nel repository Extra dal 4 giugno 2026, mentre in Debian la versione 1.31.3-1 è stata accettata nell'unstable lo stesso giorno.

Fonte: linux.org.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster