Přeskočit na obsah
Tech-Blog Chatujme.cz Chatujme.cz
Hry

Luanti 5.17.0 zavřel cestu, kterou mohl škodlivý mod utéct z izolace k systému hráče

Otevřená voxelová platforma Luanti vydala verzi 5.17.0 a s ní dvě bezpečnostní upozornění. To závažnější popisuje, jak se mod spuštěný v jednohráčové hře dostane ke spuštění vlastního kódu na počítači hráče. Vedle oprav přibyl začátek podpory herních ovladačů, kterou předchozí pokus nikdy pořádně nerozchodil.

· aktualizováno 1. 9. 2026 · 181 zhlédnutí

Projekt Luanti, který se do října 2024 jmenoval Minetest, zveřejnil značku vydání 5.17.0 na GitHubu 20. srpna 2026 večer; oznámení na blogu vyšlo druhý den. Za vydáním je podle vlastního souhrnu 110 přijatých pull requestů, 62 uzavřených hlášení a 228 commitů.

Hlavní nabídka Minetestu s výběrem světa
Hlavní nabídka Minetestu, dnešního Luanti; její lua skript je místem, kudy mohla kritická chyba pustit cizí kód ven. Foto: Perttu Ahola a vývojáři Minetestu, Wikimedia Commons (CC BY-SA 3.0)

Vývojáři doporučují aktualizovat co nejdřív. Důvodem jsou dvě bezpečnostní upozornění zveřejněná 20. srpna, z nichž jedno nese hodnocení kritické.

Kudy mod utekl z izolace

Mody běží v Luanti v prostředí jazyka Lua, které je omezené: mod se nemá dostat k souborům na disku ani spouštět cizí programy. Upozornění GHSA-5373-9cjp-qfmg popisuje, jak to obejít. Škodlivý mod nastaví globální volbu, která určuje, odkud se načítá skript hlavní nabídky. Ten se spustí ve chvíli, kdy hráč hru opustí a vrátí se do menu. Prostředí hlavní nabídky ale omezené není, takže podstrčený kód se rozběhne s právy uživatele.

Zasažené jsou všechny verze do 5.16.1 včetně, a to jen v jednohráčové hře a na serveru spuštěném z nabídky. Kdo se ze seznamu připojuje na cizí server, ohrožený není. Kdo aktualizovat nemůže, může podle upozornění doplnit na začátek souboru builtin/mainmenu/init.lua funkci, která cestu k nabídce natvrdo vrátí do instalace:

function core.get_mainmenu_path()
    return core.get_builtin_path() .. "mainmenu"
end

Druhá chyba je v instalaci obsahu z cizího zdroje

Mody, hry a balíky textur se do Luanti instalují ze služby ContentDB. Klient míří ve výchozím stavu na instanci provozovanou projektem, ale adresu jde v nastavení přepsat volbou contentdb_url. Podle upozornění GHSA-j2v5-g52g-685j umí obsah stažený z podvržené instance rozbalit soubory mimo cílovou složku. Když takhle přepíše vnitřní skripty enginu, získá útočník spuštění kódu.

Rozsah je užší než u první chyby. Týká se jen přenosných instalací, kde složka builtin leží vedle složky mods – z oficiálních balíků jsou to zipy pro Windows a aplikace pro Android. Hodnocení je střední. Číslo CVE nemá zatím přidělené ani jedno z obou upozornění.

Vedle těch dvou zmiňuje oznámení další opravené bezpečnostní chyby včetně problémů s pamětí, ale bez podrobností. Souvisí s tím i nová položka v seznamu změn: když soubory ve složce builtin nesouhlasí s kontrolním součtem, zapíše se do logu varování. Slouží k odhalení poškozené nebo neúplné instalace.

Ovladače se přepsaly na SDL

Podpora herních ovladačů v Luanti existovala i dřív, jenže byla označená za experimentální a podle vývojářů nefungovala s většinou hardwaru. Teď je ten kód napsaný znovu nad rozhraním SDL. Ovladačem se dá chodit po světě a pracovat s ním, jednotlivé akce jdou v nastavení přemapovat.

Do nabídek a formulářů, kterým se v Luanti říká formspec, se ovladačem zatím nedostanete; na ně je pořád potřeba myš nebo dotyková obrazovka. Projekt to sám popisuje jako začátek podpory a další díly slibuje do příštích vydání.

Android pustí ke světům bez kabelu

Od Androidu 12 se k datům Luanti nedostane jiná aplikace, takže kdo chtěl vytáhnout svět z telefonu, musel telefon připojit k počítači. Nová verze data zpřístupňuje pro čtení: svět jde vzít správcem souborů a poslat dál. Opačný směr zatím nefunguje, takže nahrát do telefonu svět nebo mod se stejnou cestou nedá. Zápis mají vývojáři v plánu.

Co dostali tvůrci her

Modely ve formátu glTF zvládnou nově víc nezávislých animačních stop naráz. Dřív musel autor vyrobit každou kombinaci zvlášť – chůzi, kopání a chůzi s kopáním –, teď jde spustit dvě animace vedle sebe. Odkazovat se na ně dá jménem z glTF souboru místo čísly snímků, takže se cizí model nemusí předělávat.

Bublinové nápovědy zvládnou obrázky, náhledy předmětů a formátovaný text. Popisky ve formulářích jde zarovnat vodorovně i svisle, aniž by se kvůli tomu sahalo po náročnějším hypertextovém prvku. A prvky ukazatele stavu se dají označit za neskrývatelné, aby je nevypnula klávesa F1 – míří to na věci jako ztmavení okrajů obrazovky, které hráč vypnout nemá.

Z oprav jsou vidět dvě. Vlnící se hladina pod pevným blokem se konečně vykresluje správně a přesnější počítání srážek zbavilo pohyb postavy cukání, které způsobovaly nepřesnosti v desetinných číslech.

Druhý únik z izolace za rok

Sandbox pro mody v Luanti letos nepovolil poprvé. V dubnu 2026 vyšlo upozornění CVE-2026-41196, také s hodnocením kritické a také o útěku modu z izolace; opravila ho verze 5.15.2 a týkalo se všech vydání od 5.0.0. Srpnová chyba má užší dosah, zato vede přes hlavní nabídku, tedy přes obrazovku, kterou hráč vidí pokaždé, když hru opustí.

Zdroje: oznámení vydání na blogu Luanti, značka 5.17.0přehled bezpečnostních upozornění v repozitáři projektu a zpráva GamingOnLinux se seznamem změn.

Hry

Open source Luanti Minetest bezpečnostní chyby herní ovladače

← zpět na výpis