
В популярной библиотеке libinput была выявлена серия критических уязвимостей, требующих оперативного внимания со стороны пользователей и администраторов Linux-систем.
Перечень уязвимостей
- CVE-2026–35093: Проблема, связанная с выходом за пределы «песочницы» в плагинах. Ошибка в механизме загрузки плагинов позволяет осуществлять загрузку предварительно скомпилированного байт-кода, который не проходит должную проверку во время исполнения. В результате вредоносный плагин может обойти ограничения безопасности и получить полный доступ к системе с правами текущего пользователя.
- CVE-2026–35094: Уязвимость типа «использование после освобождения памяти» (use-after-free), приводящая к утечке данных. При вызове функции Lua
__gc()плагин оставляет «висячий» указатель в имени устройства, который впоследствии записывается в системный лог. Это может привести к раскрытию конфиденциальной информации, находящейся в соответствующих ячейках оперативной памяти.
Масштаб проблемы и затронутые компоненты
Проблема затрагивает все дистрибутивы, использующие библиотеку libinput версии 1.30.0 и выше. Важно отметить, что эксплуатация уязвимостей через Lua-плагины возможна лишь в тех случаях, когда композитор инициирует их загрузку. На текущий момент под угрозой находятся пользователи GNOME 50 (mutter), а также актуальных Git-версий KWin и Niri. При этом композиторы wlroots, sway и river оказались не подвержены данным атакам.
Разработчики отмечают различия в конфигурации популярных систем:
| Дистрибутив | Статус конфигурации |
|---|---|
| Fedora 43 / 44 | Используют опцию -Dautoload-plugins, которая активирует загрузку плагинов принудительно, независимо от настроек композитора. |
| Arch, OpenSuSE, Ubuntu, Debian, NixOS | Опция не используется или установлены более ранние (не затронутые) версии libinput. |
Рекомендации по безопасности
Для обеспечения защиты системы необходимо убедиться, что установлена актуальная версия библиотеки. Затронутыми считаются версии libinput 1.31.0 и 1.30.0–1.30.2. Исправленные версии — libinput 1.31.1 и 1.30.3.






