Актуализация на X.Org Server 21.1.22 с отстранением на 5 уязвимостей

Публикувани са коригиращи версии X.Org Server 21.1.22 и DDX компонента (Device-Dependent X) xwayland 24.1.10, осигуряващи стартиране на X.Org Server за изпълнение на X11 приложения в среди, базирани на Wayland. В новите версии са отстранени 5 уязвимости. Някои от уязвимостите могат потенциално да се експлоатират за повишаване на привилегиите в системи, в които X-сървърът работи с правата на root, а също така за дистанционно изпълнение на код в конфигурации, при които достъпът се осъществява чрез пренасочване на X11 сесия с помощта на SSH.

Коригирани уязвимости:

  • CVE-2026-34001 — достъп до памет след освобождаване (Use-after-free) в функцията miSyncTriggerFence(). Уязвимостта се проявява от версия xorg-server 1.9.0 (2010 година).
  • CVE-2026-33999 — цяло число подделка през долна граница (underflow) в функцията XkbSetCompatMap(), водеща до четене на данни извън буфера при обработка на специално оформени заявки. Уязвимостта се проявява от версия X11R6.6 (2001 година).
  • CVE-2026-34000 — четене извън буфера в функцията XkbAddGeomKeyAlias, причинена от липсата на проверка на съответствието на размера на предаденото името на клавиша с наличния буфер. Уязвимостта се проявява от версиите xorg-server 21.1.4 и xwayland 22.1.3 (2022 година).
  • CVE-2026-34002 — четене извън буфера в функцията CheckModifierMap() поради липса на проверка на съответствието на броя на указаните в заявката клавиши с действителния брой предадени параметри. Уязвимостта се проявява от версия X11R6.6 (2001 година).
  • CVE-2026-34003 — преливане на буфера в XKB функцията CheckKeyTypes(), водещо до четене на данни извън буфера поради липса на проверка на съответствието на размера на буфера с предадените в заявката данни. Уязвимостта се проявява от версия X11R6.6 (2001 година).

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster