libinput 1.31.3 cu corectura vulnerabilității care duce la executarea codului de la root

A fost publicat un release corectiv libinput 1.31.3 — o bibliotecă pentru procesarea dispozitivelor de input, utilizată de desktopurile moderne Linux în combinație cu compozitorii Wayland și X.Org. libinput este responsabilă pentru detectarea dispozitivelor, procesarea evenimentelor și abstractizarea inputului: de la mouse-uri și touchpad-uri până la tablete grafice. Proiectul este distribuit sub licența MIT.

Principala modificare a release-ului este corectarea unei vulnerabilități în programul auxiliar udev libinput-device-group. Problema era legată de faptul că valoarea PHYS, obținută de la dispozitiv, era inclusă în ieșire pentru udev sub formă de șir KEY=VALUE fără o curățare adecvată a caracterelor speciale. Un dispozitiv malițios, creat prin uinput sau uhid, putea introduce în PHYS un caracter de linie nouă, ceea ce făcea ca udev să perceapă ieșirea ca fiind două variabile separate. Aceasta ar fi putut duce la executarea de cod arbitrar cu privilegii de root.

Vulnerabilitatea nu este de la distanță: atacatorul are nevoie de acces local și de posibilitatea de a crea un dispozitiv malițios de tip uinput sau uhid. Accesul la astfel de interfețe este, în general, limitat la root, dar riscul apare pe sistemele cu reguli udev mai permisive. Ca exemplu, se menționează configurații unde accesul este deschis utilizatorilor obișnuiți conectați la sistem pentru a susține controlerele de joc și Steam Input, de exemplu prin pachetul steam-devices sau reguli similare.

Precizare importantă: anterior, în știri a fost menționată versiunea libinput 1.31.2, dar în advisory-ul oficial, versiunile corectate menționate sunt libinput 1.31.3 și 1.30.4. Sunt afectate versiunile până la 1.31.2 și 1.30.3 inclusiv; CVE la momentul publicării încă nu fusese alocat.

Utilizatorilor li se recomandă să actualizeze pachetul de sistem libinput prin managerul de pachete standard al distribuției. În Arch Linux package libinput 1.31.3-1 a apărut deja în depozitul Extra pe 4 iunie 2026, în Debian versiunea 1.31.3-1 a fost acceptată în unstable în aceeași zi.

Sursa: linux.org.ru

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster