Në xz/liblzma është zbuluar një kod i dëmshëm, i fokusuar në marrjen e aksesit të pamjaftueshëm të largët përmes SSH (backdoor) dhe ekzekutimin e komandave (CVE-2024-3094). Kjo softuer i dëmshëm është futur në versionet 5.6.0 dhe 5.6.1 dhe, siç raportoi OpenNet, ka arritur të përfshihet në ndërtimet dhe depozitë të Gentoo, Arch Linux, Debian sid/unstable, Fedora Rawhide/40-beta, openSUSE factory/tumbleweed, LibreELEC, Alpine edge, Solus, CRUX, Cygwin, MSYS2 mingw, HP-UX, Homebrew, KaOS, NixOS unstable, OpenIndiana, Parabola, PCLinuxOS, OpenMandriva cooker dhe rolling, pkgsrc current, Slackware current, Manjaro, Void Linux. Megjithatë, jo kudo backdoor mund të aktivizohet. Situata përkeqësohet nga fakti që zhvilluesi, i cili është nën dyshim, ka marrë pjesë në projekte të ngjashme të komunitetit në vitet e fundit. Prandaj, nuk ka baza për besimin në kodin burimor të xz deri në sqarimin e të gjitha detajeve dhe pasojave të ngjarjes. Në veçanti, depozita përkatëse në GitHub është bllokuar tashmë me mesazhin: "Qasja në këtë depo është bllokuar nga punonjësit e GitHub për shkak të shkeljes së kushteve të ofrimit të shërbimeve të GitHub."
Burimi: 3dnews.ru