In de softwarebibliotheek liblzma van XZ Utils, een veelgebruikte datacompressieapplicatie binnen diverse Linux-distributies, is een ernstige kwetsbaarheid ontdekt in de vorm van een achterdeur. Deze kwetsbaarheid, geregistreerd als CVE-2024-3094, heeft de hoogst mogelijke CVSS-score van 10 gekregen. Het Nationaal Cyber Security Centrum (NCSC) heeft de dreiging geclassificeerd als High/High, wat betekent dat de kans op misbruik groot is en de impact ernstig kan zijn.

De achterdeur maakt het mogelijk voor aanvallers om zonder geldige inloggegevens toegang te verkrijgen tot systemen waarop kwetsbare versies van XZ Utils draaien. De kwetsbare code is aanwezig in versies 5.6.0 en 5.6.1 van de software. Hoewel deze versies nog niet in de meest gangbare productieversies van Linux-distributies lijken te zijn opgenomen, is het belangrijk om alert te zijn. Het is nog niet volledig duidelijk welke voorwaarden nodig zijn om de authenticatie te omzeilen, maar een exploit wordt op korte termijn verwacht.

Organisaties die Linux gebruiken, wordt geadviseerd om zo snel mogelijk te controleren welke versie van XZ Utils geïnstalleerd is. Dit kan eenvoudig via het commando xz -V. Indien blijkt dat versie 5.6.0 of 5.6.1 aanwezig is, wordt aanbevolen deze te verwijderen en terug te gaan naar een oudere, veilige versie. Voor specifieke instructies en updates kunnen gebruikers de beveiligingsadviezen van distributies zoals Red Hat en Debian raadplegen.