Update für X.Org Server 21.1.22 behebt 5 Sicherheitsanfälligkeiten

Die korrigierten Versionen des X.Org-Servers 21.1.22 und des DDX-Komponenten (Device-Dependent X) xwayland 24.1.10 wurden veröffentlicht. Diese ermöglichen den Betrieb des X.Org-Servers zur Ausführung von X11-Anwendungen in Umgebungen auf Basis von Wayland. In den neuen Versionen wurden 5 Sicherheitsanfälligkeiten behoben. Einige dieser Schwachstellen könnten potenziell ausgenutzt werden, um privilegierte Zugriffe in Systemen zu erlangen, in denen der X-Server mit Root-Rechten ausgeführt wird, sowie um Code aus der Ferne in Konfigurationen auszuführen, bei denen der Zugriff über die Umleitung von X11-Sitzungen mittels SSH erfolgt.

Behobene Sicherheitsanfälligkeiten:

  • CVE-2026-34001 — Nutzung von nach freigegebener Speicher (Use-after-free) in der Funktion miSyncTriggerFence(). Die Schwachstelle tritt ab der Version xorg-server 1.9.0 (2010) auf.
  • CVE-2026-33999 — ganzzahlige Unterlauf (underflow) in der Funktion XkbSetCompatMap(), die dazu führt, dass Daten aus dem Speicher außerhalb des Puffers bei der Verarbeitung von speziell gestalteten Anfragen gelesen werden. Die Schwachstelle tritt ab der Version X11R6.6 (2001) auf.
  • CVE-2026-34000 — Lesen aus dem Pufferbereich in der Funktion XkbAddGeomKeyAlias, verursacht durch das Fehlen einer Größenüberprüfung des übergebenen Tastenlabels im Vergleich zu dem zugewiesenen Puffer. Die Sicherheitsanfälligkeit tritt ab den Versionen xorg-server 21.1.4 und xwayland 22.1.3 (2022) auf.
  • CVE-2026-34002 — Lesen aus dem Pufferbereich in der Funktion CheckModifierMap() aufgrund des Fehlens einer Überprüfung der Anzahl der im Antrag angegebenen Tasten im Vergleich zur tatsächlichen Anzahl der übergebenen Parameter. Die Sicherheitsanfälligkeit tritt ab der Version X11R6.6 (2001) auf.
  • CVE-2026-34003 — Pufferüberlauf in der XKB-Funktion CheckKeyTypes(), was zu einem Lesen von Daten aus dem Pufferbereich führt, da eine Größenüberprüfung der im Antrag übergebenen Daten fehlt. Die Sicherheitsanfälligkeit tritt ab der Version X11R6.6 (2001) auf.

Quelle: opennet.ru

Zuverlässiges Website-Hosting mit DDoS-Schutz, VPS- und VDS-Server 🔥 Zuverlässiges Website-Hosting mit DDoS-Schutz, VPS- und VDS-Server | ProHoster