In de libinput-bibliotheek zijn verschillende kwetsbaarheden ontdekt:
CVE-2026-35093: Sandbox-breuk in plugins. Een fout in de plugin-loader maakte het mogelijk om vooraf gecompileerde bytecode te laden, die niet wordt gecontroleerd tijdens runtime en daardoor niet door de sandbox wordt beperkt. Dit biedt een mogelijkheid voor een aanval, waarmee een kwaadaardige plugin ongecontroleerd toegang tot het systeem kan krijgen, afhankelijk van de gebruikersprivileges.
CVE-2026-35094: Gebruik na vrijgave van geheugen, wat leidt tot lekken van vertrouwelijke informatie. Een plugin die de Lua-functie __gc() aanroept, laat een 'hanging' pointer in de apparaatsnaam achter die in de log kan worden weergegeven. Afhankelijk van de waarde in de geheugenlocatie kan dit leiden tot onthulling van vertrouwelijke informatie.
De kwetsbaarheden treffen alle distributies met libinput versie 1.30.0 en later. Het gebruik van Lua-plugins is echter alleen mogelijk als de compositor ze laadt. Momenteel betreft dit GNOME 50’s mutter, KWin (git) en Niri (git).
wlroots, sway en river zijn niet kwetsbaar voor aanvallen.
De distributies Fedora 43 en 44 gebruiken de optie -Dautoload-plugins, wat leidt tot het laden van plugins ongeacht de ondersteuning van de compositor. Arch, OpenSuSE, Ubuntu, Debian en NixOS hebben deze optie niet en/of gebruiken oudere versies van libinput.
Getroffen versies: libinput 1.31.0, 1.30.[0-2]
Herstelde versies: libinput 1.31.1, 1.30.3
Bron: linux.org.ru
