Libinput corregge bug che dava privilegi di root a dispositivi falsi

05 June 2026 Pubblicato | Tradotto dallo spagnolo

La libreria libinput, pilastro nella gestione dei dispositivi di input su Linux, ha ricevuto un aggiornamento urgente. È stata rilevata una vulnerabilità che consente a un periferico manipolato di ingannare il sistema udev. L'attaccante può eseguire codice malevolo con privilegi di amministratore, compromettendo la sicurezza del sistema senza necessità di accesso fisico diretto.

Linux input device vulnerability exploit scene, fake USB peripheral being plugged into computer port, malicious code injection process visualized as glowing red data streams flowing from device to motherboard, udev system being bypassed with root access granted icon, libinput library error highlighted with broken security chain symbol, cinematic technical illustration style, dark cyberpunk laboratory setting, holographic kernel error messages floating in air, circuit board traces glowing orange under attack, metallic USB connector with tampered chip visible, dramatic side lighting, photorealistic engineering visualization, ultra-detailed hardware components

L'inganno a udev: come un mouse falso prende il controllo 🖱️

Il difetto risiede in come libinput elabora gli eventi dei dispositivi. Un periferico fraudolento può iniettare dati che udev interpreta come comandi validi per modificare le regole del sistema. Ciò consente all'attaccante di scalare i privilegi ed eseguire comandi arbitrari. La correzione ora valida in modo rigoroso l'origine di ogni evento, impedendo che una tastiera o un mouse falso si sostituisca ad altro hardware autorizzato.

La tua tastiera ti odia (e ora può cancellare il tuo sistema) ⌨️

Hai sempre sospettato che la tua tastiera avesse vita propria, ma ora si scopre che un mouse giocattolo può fare più danni di un hacker con la tonaca. La buona notizia è che non dovrai più colpire il tuo periferico con un martello per sentirti al sicuro. Aggiorna libinput e smetti di temere il mouse dell'ufficio. Almeno fino alla prossima patch.