Njoftimi pĂ«r njĂ« version tĂ« korrigjuar libinput 1.31.3 â biblioteka pĂ«r pĂ«rpunimin e pajisjeve tĂ« hyrjes, e pĂ«rdorur nga desktopet moderne Linux nĂ« bashkĂ«punim me kompozitorĂ«t Wayland dhe X.Org. libinput Ă«shtĂ« pĂ«rgjegjĂ«s pĂ«r zbulimin e pajisjeve, pĂ«rpunimin e ngjarjeve dhe abstrahimin e hyrjes: nga mausĂ«t dhe tastierat deri te tabletĂ«t grafikĂ«. Projekti shpĂ«rndahet nĂ«n licencĂ«n MIT.
Ndryshimi kryesor i këtij lëshimi është korrigjimi i një vulnerabiliteti në programin ndihmës udev libinput-device-group. Problemi ishte i lidhur me atë që vlera PHYS, e marrë nga pajisja, dilte në daljen për udev si një varg KEY=VALUE pa pastrimin e mjaftueshëm të simboleve speciale. Një pajisje e dëmshme, e krijuar përmes uinput ose uhid, mund të insertonte në PHYS simbolin e rreshtit të ri, duke bërë që udev ta perceptonte daljen si dy variabla të ndara. Si rezultat, kjo mund të çojë në ekzekutimin e kodit të rastësishëm me të drejta root.
Vulnerabiliteti nuk është i distancuar: sulmuesi ka nevojë për qasje lokale dhe mundësinë për të krijuar një pajisje të dëmshme uinput ose uhid. Zakonisht, aksesin në këto ndërfaqe e limite root, por rreziku shfaqet në sistemet me rregulla më të gjera udev. Si një shembull, përmenden konfigurimet ku aksesin e kanë përdoruesit e zakonshëm të regjistruar për të mbështetur kontrollet lojësh dhe Steam Input, për shembull përmes paketës steam-devices ose rregulla të ngjashme.
Një sqarim i rëndësishëm: më parë në lajme është përmendur versioni libinput 1.31.2, por në advisory-në zyrtare versionet e korrigjuara janë përmendur libinput 1.31.3 dhe 1.30.4. Versionet deri në 1.31.2 dhe 1.30.3 përfshirë; CVE në momentin e publikimit nuk ishte akoma caktuar.
Përdoruesve u rekomandohet të përditësojnë paketën sistemike libinput përmes menaxherit standard të paketave të shpërndarjes. Në Arch Linux paketën libinput 1.31.3-1 ka dalë tashmë në depot Extra më 4 qershor 2026, në Debian versioni 1.31.3-1 është pranuar në unstable atë ditë.
Burimi: linux.org.ru
