Домой Софт macOS и Linux Уведомление о безопасности libinput: критические уязвимости в плагинах

Уведомление о безопасности libinput: критические уязвимости в плагинах

В библиотеке libinput выявлены ошибки, позволяющие загружать вредоносный код и перехватывать данные. Список затронутых дистрибутивов и способы исправления.

Уязвимости в libinput
Безопасность Linux-систем Источник: linux.org.ru

В популярной библиотеке libinput была выявлена серия критических уязвимостей, требующих оперативного внимания со стороны пользователей и администраторов Linux-систем.

Перечень уязвимостей

  • CVE-2026–35093: Проблема, связанная с выходом за пределы «песочницы» в плагинах. Ошибка в механизме загрузки плагинов позволяет осуществлять загрузку предварительно скомпилированного байт-кода, который не проходит должную проверку во время исполнения. В результате вредоносный плагин может обойти ограничения безопасности и получить полный доступ к системе с правами текущего пользователя.
  • CVE-2026–35094: Уязвимость типа «использование после освобождения памяти» (use-after-free), приводящая к утечке данных. При вызове функции Lua __gc() плагин оставляет «висячий» указатель в имени устройства, который впоследствии записывается в системный лог. Это может привести к раскрытию конфиденциальной информации, находящейся в соответствующих ячейках оперативной памяти.

Масштаб проблемы и затронутые компоненты

Проблема затрагивает все дистрибутивы, использующие библиотеку libinput версии 1.30.0 и выше. Важно отметить, что эксплуатация уязвимостей через Lua-плагины возможна лишь в тех случаях, когда композитор инициирует их загрузку. На текущий момент под угрозой находятся пользователи GNOME 50 (mutter), а также актуальных Git-версий KWin и Niri. При этом композиторы wlroots, sway и river оказались не подвержены данным атакам.

Разработчики отмечают различия в конфигурации популярных систем:

ДистрибутивСтатус конфигурации
Fedora 43 / 44Используют опцию -Dautoload-plugins, которая активирует загрузку плагинов принудительно, независимо от настроек композитора.
Arch, OpenSuSE, Ubuntu, Debian, NixOSОпция не используется или установлены более ранние (не затронутые) версии libinput.

Рекомендации по безопасности

Для обеспечения защиты системы необходимо убедиться, что установлена актуальная версия библиотеки. Затронутыми считаются версии libinput 1.31.0 и 1.30.0–1.30.2. Исправленные версии — libinput 1.31.1 и 1.30.3.

Источник: https://www.linux.org.ru