În xz/liblzma a fost descoperit un cod malware destinat obținerii accesului neautorizat de la distanță prin SSH (backdoor) și executării de comenzi (CVE-2024-3094). Malware-ul a fost introdus în versiunile 5.6.0 și 5.6.1 și, conform OpenNet, a reușit să ajungă în pachete și repozitorii Gentoo, Arch Linux, Debian sid/unstable, Fedora Rawhide/40-beta, openSUSE factory/tumbleweed, LibreELEC, Alpine edge, Solus, CRUX, Cygwin, MSYS2 mingw, HP-UX, Homebrew, KaOS, NixOS unstable, OpenIndiana, Parabola, PCLinuxOS, OpenMandriva cooker și rolling, pkgsrc current, Slackware current, Manjaro, Void Linux. Totuși, nu în toate cazurile backdoor-ul poate fi activat. Situația este agravată de faptul că dezvoltatorul, care a fost pus sub acuzare, a participat în ultimii ani și la proiecte adiacente din comunitate. Prin urmare, nu există motive pentru a avea încredere în codul sursă xz până la clarificarea tuturor detaliilor și consecințelor incidentului. În special, repozitoriul corespunzător de pe GitHub a fost deja blocat cu mesajul: „Accesul la acest repozitoriu a fost blocat de angajații GitHub din cauza unei încălcări a termenilor serviciilor GitHub.”
Sursa: 3dnews.ru