Sono state scoperte diverse vulnerabilità nella libreria libinput:
CVE-2026-35093: Uscita dai limiti della sandbox nei plugin. Un errore nel caricatore dei plugin ha permesso di caricare bytecode precocemente compilato, che non viene verificato durante l'esecuzione e quindi non è limitato dalla sandbox. Questo crea un'opportunità per un attacco che consente a un plugin dannoso di ottenere accesso illimitato al sistema, a seconda dei privilegi dell'utente.
CVE-2026-35094: Uso dopo il rilascio della memoria, che porta a perdite di informazioni riservate. Il plugin che chiama la funzione Lua __gc() lascia un puntatore "pendente" nel nome del dispositivo, che può essere registrato nel log. A seconda del valore nella cella di memoria, questo può portare alla divulgazione di informazioni riservate.
Le vulnerabilità riguardano tutte le distribuzioni con libinput versione 1.30.0 e successive. Tuttavia, l'uso dei plugin Lua è possibile solo se il compositore li carica. Attualmente questo riguarda il mutter di GNOME 50, KWin (git) e Niri (git).
wlroots, sway e river non sono vulnerabili.
Le distribuzioni Fedora 43 e 44 utilizzano l'opzione -Dautoload-plugins, che porta al caricamento dei plugin indipendentemente dal supporto del compositore. Arch, OpenSuSE, Ubuntu, Debian e NixOS non hanno questa opzione e/o utilizzano versioni più vecchie di libinput.
Versioni interessate: libinput 1.31.0, 1.30.[0-2]
Versioni corrette: libinput 1.31.1, 1.30.3
Fonte: linux.org.ru
