Het team achter KDE Plasma heeft een lek in zijn desktopomgeving gedicht, waardoor een aanvaller met fysieke toegang code op een systeem kan uitvoeren met een usb-drive met een bepaalde formattering en een speciale naam.
De kwetsbaarheid doet zich voor als een gebruiker een usb-drive mount via de zogenaamde device notifier. Dat is een pop-up die verschijnt wanneer er een verwijderbaar apparaat wordt aangesloten. De melding geeft een aantal mogelijke acties weer die de gebruiker kan uitvoeren. In het geval dat de usb-drive met vfat is geformatteerd en het volumelabel aanhalingstekens of de symbolen $() bevat, wordt de naam als shellcommando gezien.
Dat betekent dat de naam $(touch b) bijvoorbeeld een bestand met de naam 'b' aanmaakt in de thuisfolder. Dit kan door een aanvaller met fysieke toegang tot een systeem misbruikt worden om zelfgekozen code uit te voeren.
Volgens de beveiligingswaarschuwing treft het lek met kenmerk CVE-2018-6791 softwareversies lager dan 5.12.0 van KDE Plasma. Een patch is dan ook beschikbaar in versies 5.12.0 en 5.8.9 van de software. Als gebruikers de patches niet kunnen uitvoeren, is er een workaround beschikbaar door verwijderbare apparaten via Dolphin te mounten.