W xz/liblzma znaleziono złośliwy kod, mający na celu uzyskanie nieautoryzowanego dostępu zdalnego przez SSH (backdoor) oraz wykonywanie poleceń (CVE-2024-3094). Złośliwe oprogramowanie zostało wprowadzone w wersjach 5.6.0 i 5.6.1 i, jak informuje OpenNet, zdążyło trafić do wydań i repozytoriów Gentoo, Arch Linux, Debian sid/unstable, Fedora Rawhide/40-beta, openSUSE factory/tumbleweed, LibreELEC, Alpine edge, Solus, CRUX, Cygwin, MSYS2 mingw, HP-UX, Homebrew, KaOS, NixOS unstable, OpenIndiana, Parabola, PCLinuxOS, OpenMandriva cooker i rolling, pkgsrc current, Slackware current, Manjaro, Void Linux. Niemniej jednak, nie wszędzie backdoor może być aktywowany. Sytuację pogarsza fakt, że deweloper, który znalazł się pod podejrzeniem, w ostatnich latach brał udział także w pokrewnych projektach społeczności. Dlatego nie ma podstaw do zaufania oryginalnemu kodowi xz do czasu wyjaśnienia wszystkich szczegółów i konsekwencji zdarzenia. W szczególności odpowiednie repozytorium na GitHubie zostało już zablokowane z komunikatem: „Dostęp do tego repozytorium został zablokowany przez pracowników GitHub z powodu naruszenia warunków świadczenia usług GitHub.”
Źródło: 3dnews.ru