Luanti 5.17.0 zavřel cestu, kterou mohl škodlivý mod utéct z izolace k systému hráče
Otevřená voxelová platforma Luanti vydala verzi 5.17.0 a s ní dvě bezpečnostní upozornění. To závažnější popisuje, jak se mod spuštěný v jednohráčové hře dostane ke spuštění vlastního kódu na počítači hráče. Vedle oprav přibyl začátek podpory herních ovladačů, kterou předchozí pokus nikdy pořádně nerozchodil.
Projekt Luanti, který se do října 2024 jmenoval Minetest, zveřejnil značku vydání 5.17.0 na GitHubu 20. srpna 2026 večer; oznámení na blogu vyšlo druhý den. Za vydáním je podle vlastního souhrnu 110 přijatých pull requestů, 62 uzavřených hlášení a 228 commitů.

Vývojáři doporučují aktualizovat co nejdřív. Důvodem jsou dvě bezpečnostní upozornění zveřejněná 20. srpna, z nichž jedno nese hodnocení kritické.
Kudy mod utekl z izolace
Mody běží v Luanti v prostředí jazyka Lua, které je omezené: mod se nemá dostat k souborům na disku ani spouštět cizí programy. Upozornění GHSA-5373-9cjp-qfmg popisuje, jak to obejít. Škodlivý mod nastaví globální volbu, která určuje, odkud se načítá skript hlavní nabídky. Ten se spustí ve chvíli, kdy hráč hru opustí a vrátí se do menu. Prostředí hlavní nabídky ale omezené není, takže podstrčený kód se rozběhne s právy uživatele.
Zasažené jsou všechny verze do 5.16.1 včetně, a to jen v jednohráčové hře a na serveru spuštěném z nabídky. Kdo se ze seznamu připojuje na cizí server, ohrožený není. Kdo aktualizovat nemůže, může podle upozornění doplnit na začátek souboru builtin/mainmenu/init.lua funkci, která cestu k nabídce natvrdo vrátí do instalace:
function core.get_mainmenu_path()
return core.get_builtin_path() .. "mainmenu"
end
Druhá chyba je v instalaci obsahu z cizího zdroje
Mody, hry a balíky textur se do Luanti instalují ze služby ContentDB. Klient míří ve výchozím stavu na instanci provozovanou projektem, ale adresu jde v nastavení přepsat volbou contentdb_url. Podle upozornění GHSA-j2v5-g52g-685j umí obsah stažený z podvržené instance rozbalit soubory mimo cílovou složku. Když takhle přepíše vnitřní skripty enginu, získá útočník spuštění kódu.
Rozsah je užší než u první chyby. Týká se jen přenosných instalací, kde složka builtin leží vedle složky mods – z oficiálních balíků jsou to zipy pro Windows a aplikace pro Android. Hodnocení je střední. Číslo CVE nemá zatím přidělené ani jedno z obou upozornění.
Vedle těch dvou zmiňuje oznámení další opravené bezpečnostní chyby včetně problémů s pamětí, ale bez podrobností. Souvisí s tím i nová položka v seznamu změn: když soubory ve složce builtin nesouhlasí s kontrolním součtem, zapíše se do logu varování. Slouží k odhalení poškozené nebo neúplné instalace.
Ovladače se přepsaly na SDL
Podpora herních ovladačů v Luanti existovala i dřív, jenže byla označená za experimentální a podle vývojářů nefungovala s většinou hardwaru. Teď je ten kód napsaný znovu nad rozhraním SDL. Ovladačem se dá chodit po světě a pracovat s ním, jednotlivé akce jdou v nastavení přemapovat.
Do nabídek a formulářů, kterým se v Luanti říká formspec, se ovladačem zatím nedostanete; na ně je pořád potřeba myš nebo dotyková obrazovka. Projekt to sám popisuje jako začátek podpory a další díly slibuje do příštích vydání.
Android pustí ke světům bez kabelu
Od Androidu 12 se k datům Luanti nedostane jiná aplikace, takže kdo chtěl vytáhnout svět z telefonu, musel telefon připojit k počítači. Nová verze data zpřístupňuje pro čtení: svět jde vzít správcem souborů a poslat dál. Opačný směr zatím nefunguje, takže nahrát do telefonu svět nebo mod se stejnou cestou nedá. Zápis mají vývojáři v plánu.
Co dostali tvůrci her
Modely ve formátu glTF zvládnou nově víc nezávislých animačních stop naráz. Dřív musel autor vyrobit každou kombinaci zvlášť – chůzi, kopání a chůzi s kopáním –, teď jde spustit dvě animace vedle sebe. Odkazovat se na ně dá jménem z glTF souboru místo čísly snímků, takže se cizí model nemusí předělávat.
Bublinové nápovědy zvládnou obrázky, náhledy předmětů a formátovaný text. Popisky ve formulářích jde zarovnat vodorovně i svisle, aniž by se kvůli tomu sahalo po náročnějším hypertextovém prvku. A prvky ukazatele stavu se dají označit za neskrývatelné, aby je nevypnula klávesa F1 – míří to na věci jako ztmavení okrajů obrazovky, které hráč vypnout nemá.
Z oprav jsou vidět dvě. Vlnící se hladina pod pevným blokem se konečně vykresluje správně a přesnější počítání srážek zbavilo pohyb postavy cukání, které způsobovaly nepřesnosti v desetinných číslech.
Druhý únik z izolace za rok
Sandbox pro mody v Luanti letos nepovolil poprvé. V dubnu 2026 vyšlo upozornění CVE-2026-41196, také s hodnocením kritické a také o útěku modu z izolace; opravila ho verze 5.15.2 a týkalo se všech vydání od 5.0.0. Srpnová chyba má užší dosah, zato vede přes hlavní nabídku, tedy přes obrazovku, kterou hráč vidí pokaždé, když hru opustí.
Zdroje: oznámení vydání na blogu Luanti, značka 5.17.0 a přehled bezpečnostních upozornění v repozitáři projektu a zpráva GamingOnLinux se seznamem změn.