
Vulnerabilidad de implantación de puerta trasera maliciosa en la biblioteca XZ-Utils (CVE-2024-3094)
XZ es un formato de compresión de datos que está presente en casi todas las distribuciones de Linux. liblzma es una biblioteca de software de código abierto que maneja el formato de compresión XZ. El 29 de marzo, los desarrolladores descubrieron un ataque a la cadena de suministro en el paquete XZ; tras la investigación, se encontró que la biblioteca liblzma upstream de SSH había sido infectada con un troyano backdoor que, cuando se cumplen ciertas condiciones, descifra y ejecuta comandos C2 del tráfico.
| OS | Package name | Package version(s) | Fix package version | Reference |
|---|---|---|---|---|
| Fedora 40, Rawhide | xz | 5.6.0, 5.6.1 | Revertir a 5.4.x | Detalles |
| Debian unstable (Sid) | xz-utils | 5.6.1 | Revertir a 5.4.5 | Detalles |
| Alpine edge | xz | 5.6.1-r2 | Revertir a 5.4.x | Detalles |
| Arch Linux | xz | 5.6.0-1, 5.6.1-1 | Actualizar a 5.6.1-2 | Detalles |
| openSUSE Tumbleweed openSUSE MicroOS | xz | 5.6.0 | Revertir a 5.4.x | Detalles |

Actualmente no hay una versión más reciente; es necesario degradar la versión de XZ a 5.4.x.