Libinput 修复漏洞:虚假设备获取 root 权限

发布于 2026年06月05日 | 从西班牙语翻译

libinput库作为Linux输入设备管理的基石,已收到紧急更新。发现了一个漏洞,允许被篡改的外设欺骗udev系统。攻击者可以以管理员权限执行恶意代码,无需直接物理接触即可危及设备安全。

Linux输入设备漏洞利用场景,伪造的USB外设插入电脑端口,恶意代码注入过程可视化为从设备流向主板的发光红色数据流,udev系统被绕过并显示root权限授予图标,libinput库错误以破碎的安全链符号突出显示,电影级技术插图风格,黑暗赛博朋克实验室环境,全息内核错误信息悬浮在空中,电路板走线在攻击下发出橙色光芒,金属USB连接器带有可见的篡改芯片,戏剧性侧光照明,照片级工程可视化,超详细硬件组件

欺骗udev:假鼠标如何夺取控制权 🖱️

漏洞存在于libinput处理设备事件的方式中。一个欺诈性外设可以注入数据,使udev将其解释为修改系统规则的有效指令。这允许攻击者提升权限并执行任意命令。此次修复现在严格验证每个事件的来源,防止假键盘或鼠标冒充其他授权硬件。

你的键盘恨你(现在它还能删除你的系统)⌨️

你一直怀疑你的键盘有自己的想法,但现在发现一个玩具鼠标造成的伤害可能比穿长袍的黑客还大。好消息是,你不再需要用锤子敲打外设来获得安全感。更新libinput,别再害怕办公室的鼠标了。至少在下一次补丁之前是这样。