libinput 1.31.3 z poprawką dla luki, która prowadzi do wykonywania kodu z uprawnieniami root

Opublikowano wersję korygującą libinput 1.31.3 — biblioteka do obsługi urządzeń wejściowych, stosowana w nowoczesnych desktopach Linux w połączeniu z kompozytorami Wayland i X.Org. libinput odpowiedzialna jest za wykrywanie urządzeń, przetwarzanie zdarzeń oraz abstrakcję wejścia: od myszy i touchpadów po tablety graficzne. Projekt jest udostępniany na licencji MIT.

Główna zmiana w wydaniu — poprawka luki w programie pomocniczym udev libinput-device-group. Problem polegał na tym, że wartość PHYS uzyskana z urządzenia trafiła do wyjścia dla udev jako ciąg KEY=VALUE bez odpowiedniego oczyszczenia znaków specjalnych. Złośliwe urządzenie utworzone przez uinput lub uhid, mogło wstrzyknąć do PHYS znak nowej linii, co powodowało, że udev postrzegał wyjście jako dwie oddzielne zmienne. W rezultacie mogło to prowadzić do wykonywania dowolnego kodu z uprawnieniami root.

Luka nie jest zdalna: atakujący musi mieć lokalny dostęp i możliwość stworzenia złośliwego urządzenia uinput lub uhid. Zwykle dostęp do takich interfejsów jest ograniczony do roota, ale ryzyko występuje w systemach z bardziej elastycznymi regułami udev. Jako przykład wspomniane są konfiguracje, w których dostęp otwierany jest dla zwykłych użytkowników logujących się w celu wsparcia kontrolerów gier i Steam Input, na przykład przez pakiet steam-devices lub podobne zasady.

Ważne wyjaśnienie: wcześniej w wiadomościach wspomniana była wersja libinput 1.31.2, ale w oficjalnym advisory skorygowane wersje to libinput 1.31.3 i 1.30.4. Dotyczy wersji do 1.31.2 i 1.30.3 włącznie; CVE w momencie publikacji jeszcze nie został przydzielony.

Użytkownikom zaleca się zaktualizowanie pakietu systemowego libinput przez standardowego menedżera pakietów dystrybucji. W Arch Linux pakiet libinput 1.31.3-1 obecny jest już w repozytorium Extra od 4 czerwca 2026 roku, a w Debianie wersja 1.31.3-1 została przyjęta do unstable tego samego dnia.

Źródło: linux.org.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster