Opublikowano wersję korygującą libinput 1.31.3 — biblioteka do obsługi urządzeń wejściowych, stosowana w nowoczesnych desktopach Linux w połączeniu z kompozytorami Wayland i X.Org. libinput odpowiedzialna jest za wykrywanie urządzeń, przetwarzanie zdarzeń oraz abstrakcję wejścia: od myszy i touchpadów po tablety graficzne. Projekt jest udostępniany na licencji MIT.
Główna zmiana w wydaniu — poprawka luki w programie pomocniczym udev libinput-device-group. Problem polegał na tym, że wartość PHYS uzyskana z urządzenia trafiła do wyjścia dla udev jako ciąg KEY=VALUE bez odpowiedniego oczyszczenia znaków specjalnych. Złośliwe urządzenie utworzone przez uinput lub uhid, mogło wstrzyknąć do PHYS znak nowej linii, co powodowało, że udev postrzegał wyjście jako dwie oddzielne zmienne. W rezultacie mogło to prowadzić do wykonywania dowolnego kodu z uprawnieniami root.
Luka nie jest zdalna: atakujący musi mieć lokalny dostęp i możliwość stworzenia złośliwego urządzenia uinput lub uhid. Zwykle dostęp do takich interfejsów jest ograniczony do roota, ale ryzyko występuje w systemach z bardziej elastycznymi regułami udev. Jako przykład wspomniane są konfiguracje, w których dostęp otwierany jest dla zwykłych użytkowników logujących się w celu wsparcia kontrolerów gier i Steam Input, na przykład przez pakiet steam-devices lub podobne zasady.
Ważne wyjaśnienie: wcześniej w wiadomościach wspomniana była wersja libinput 1.31.2, ale w oficjalnym advisory skorygowane wersje to libinput 1.31.3 i 1.30.4. Dotyczy wersji do 1.31.2 i 1.30.3 włącznie; CVE w momencie publikacji jeszcze nie został przydzielony.
Użytkownikom zaleca się zaktualizowanie pakietu systemowego libinput przez standardowego menedżera pakietów dystrybucji. W Arch Linux pakiet libinput 1.31.3-1 obecny jest już w repozytorium Extra od 4 czerwca 2026 roku, a w Debianie wersja 1.31.3-1 została przyjęta do unstable tego samego dnia.
Źródło: linux.org.ru
