Notifica di sicurezza di libinput

Sono state individuate diverse vulnerabilità nella libreria libinput:

  1. CVE-2026-35093: Uscita dai limiti della sandbox nei plugin. Un errore nel caricatore dei plugin ha permesso di caricare bytecode precompilato che non supera il controllo durante l'esecuzione e non è quindi limitato dalla sandbox. Ciò crea un'opportunità per un attacco che consente a un plugin maligno di ottenere accesso illimitato al sistema, a seconda delle autorizzazioni dell'utente.

  2. CVE-2026-35094: Uso dopo la liberazione della memoria, portando a perdite di informazioni riservate. Un plugin che chiama la funzione Lua __gc() lascia un "puntatore" nel nome del dispositivo, che può essere registrato nel log. A seconda del valore nella cella di memoria, questo può portare alla divulgazione di informazioni riservate.

Le vulnerabilità interessano tutte le distribuzioni con libinput versione 1.30.0 e successive. Tuttavia, l'uso dei plugin Lua è possibile solo se il compositore li carica. Attualmente questo riguarda mutter di GNOME 50, KWin (git) e Niri (git).
wlroots, sway e river non sono vulnerabili agli attacchi.

Le distribuzioni Fedora 43 e 44 utilizzano l'opzione -Dautoload-plugins, che porta al caricamento dei plugin indipendentemente dal supporto del compositore. Arch, OpenSuSE, Ubuntu, Debian e NixOS non hanno questa opzione e/o utilizzano versioni più vecchie di libinput.

Versioni interessate: libinput 1.31.0, 1.30.[0-2]
Versioni corrette: libinput 1.31.1, 1.30.3

Fonte: linux.org.ru

Acquista un hosting affidabile per siti con protezione DDoS, server VPS VDS 🔥 Acquista un hosting affidabile per siti con protezione DDoS, server VPS VDS | ProHoster