Janë zbuluar disa vulnerabilitete në bibliotekën libinput:
CVE-2026-35093: Shkelje e rregullave të sandboxes në plugina. Një gabim në ngarkuesin e pluginëve lejonte ngarkimin e kodit të parapërgatitur, i cili nuk kalon verifikimin në kohën e ekzekutimit dhe kështu nuk kufizohet nga sandbox. Kjo krijon mundësinë për një sulm që i lejon plugin-ëve të dëmshëm të fitojnë akses të pakufizuar në sistem, në varësi të privilegjeve të përdoruesit.
CVE-2026-35094: Përdorim pas lirimit të memories, që çon në rrjedhjen e informacionit të ndëmarrshëm. Një plugin që thërret funksionin Lua __gc() lë një përfaqësues të mbetur në emrin e pajisjes, i cili mund të regjistrohet në log. Në varësi të vlerës në qelizën e memories, kjo mund të rezultojë në zbulesën e informacionit të ndëmarrshëm.
Vulnerabilitetet prekin tĂ« gjitha distribucionet me libinput version 1.30.0 dhe mĂ« tĂ« reja. MegjithatĂ«, pĂ«rdorimi i pluginĂ«ve Lua Ă«shtĂ« i mundur vetĂ«m nĂ« rast se kompozitori i ngarkon. NĂ« kĂ«tĂ« moment, kjo i referohet GNOME 50âs mutter, KWin (git) dhe Niri (git).
wlroots, sway dhe river nuk janë të sulmuar.
Distribucioneve Fedora 43 dhe 44 u përdor opsioni -Dautoload-plugins, i cili çon në ngarkimin e sajtesh përveç mbështetjes së kompozitorit. Arch, OpenSuSE, Ubuntu, Debian dhe NixOS nuk kanë këtë opsion dhe/ose përdorin versione më të vjetra të libinput.
Versionet e prekura: libinput 1.31.0, 1.30.[0-2]
Versionet e riparuara: libinput 1.31.1, 1.30.3
Burimi: linux.org.ru
