Në bibliotekën libinput janë zbuluar disa dobësi:
CVE-2026-35093: Dalje nga sandbox-i në plug-in-e. Një gabim në ngarkuesin e plug-in-eve lejoi ngarkimin e bytecode-it të parapërpiluar, i cili nuk kalon verifikimin gjatë ekzekutimit dhe, për rrjedhojë, nuk kufizohet nga sandbox-i. Kjo krijon një mundësi sulmi, duke i lejuar një plug-in-i keqdashës të marrë akses të pakufizuar në sistem, në varësi të privilegjeve të përdoruesit.
CVE-2026-35094: Përdorim i memories pas lirimit, që çon në rrjedhje të informacionit konfidencial. Një plug-in që thërret funksionin Lua __gc() lë një "të varur" pointer në emrin e pajisjes, i cili mund të regjistrohet në log. Në varësi të vlerës në qelizën e memories, kjo mund të çojë në zbulimin e informacionit konfidencial.
Dobësitë prekin të gjitha shpërndarjet me libinput version 1.30.0 dhe më të ri. Megjithatë, përdorimi i plug-in-eve Lua është i mundur vetëm nëse compositori i ngarkon ato. Aktualisht, kjo vlen për mutter të GNOME 50, KWin (git) dhe Niri (git).
wlroots, sway dhe river nuk preken nga ky sulm.
Shpërndarjet Fedora 43 dhe 44 përdorin opsionin -Dautoload-plugins, i cili shkakton ngarkimin e plug-in-eve pavarësisht mbështetjes së compositorit. Arch, OpenSuSE, Ubuntu, Debian dhe NixOS nuk e kanë këtë opsion dhe/ose përdorin versione më të vjetra të libinput.
Versionet e prekura: libinput 1.31.0, 1.30.[0-2]
Versionet e korrigjuara: libinput 1.31.1, 1.30.3
Burimi: linux.org.ru
