Powiadomienie o bezpieczeństwie libinput

W bibliotece libinput wykryto kilka luk w zabezpieczeniach:

  1. CVE-2026-35093: Wyjście poza piaskownicę w wtyczkach. Błąd w ładowarce wtyczek umożliwił ładowanie wstępnie skompilowanego kodu bajtowego, który nie przechodzi walidacji w czasie wykonywania i w ten sposób nie jest ograniczany przez piaskownicę. To stwarza możliwość ataku, który pozwala złośliwej wtyczce uzyskać nieograniczony dostęp do systemu, w zależności od uprawnień użytkownika.

  2. CVE-2026-35094: Użycie po zwolnieniu pamięci prowadzące do wycieku poufnych informacji. Wtyczka wywołująca funkcję Lua __gc() pozostawia „wisiący” wskaźnik w nazwie urządzenia, który można zalogować. W zależności od wartości w komórce pamięci może to prowadzić do ujawnienia poufnych informacji.

Luki dotyczą wszystkich dystrybucji z libinput w wersji 1.30.0 i nowszej. Jednak użycie wtyczek Lua jest możliwe tylko wtedy, gdy kompozytor je ładował. W tej chwili dotyczy to muttera GNOME 50., KWin (git) i Niri (git).
wlroots, sway i river nie są narażone na atak..

Dystrybucje Fedora 43 i 44 korzystają z opcji -Dautoload-plugins, co prowadzi do ładowania wtyczek niezależnie od wsparcia kompozytora. Arch, OpenSuSE, Ubuntu, Debian oraz NixOS nie mają tej opcji i/lub korzystają z starszych wersji libinput.

Dotknięte wersje: libinput 1.31.0, 1.30.[0-2]
Poprawione wersje: libinput 1.31.1, 1.30.3

Źródło: linux.org.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster