Das X.Org-Projekt hat Patches für fünf Sicherheitsanfälligkeiten veröffentlicht, die alle Versionen der Grafikanlagenteile betreffen, die zuvor erschienen sind.
Benutzern und Systemadministratoren wird empfohlen, ihre Systeme auf die Versionen xorg-server 21.1.22 und xwayland 24.1.10 zu aktualisieren. Das Update behebt fünf Sicherheitsprobleme, die mit den CVE-IDs von CVE-2026-33999 bis CVE-2026-34003 identifiziert wurden. Alle wurden von Jan-Niklas Sohn in Zusammenarbeit mit der TrendAI Zero Day Initiative entdeckt.
- CVE-2026-33999: Ganzzahlenüberlauf in XkbSetCompatMap() — kann zu einem Pufferüberlauf bei der Verarbeitung der Anfrage führen.
- CVE-2026-34000: Leseüberlauf in CheckSetGeom() — ein Fehler bei der Überprüfung der Grenzen in XKB ermöglicht das Lesen von nicht initialisiertem Speicher.
- CVE-2026-34001: Use-After-Free in XSYNC — ein Problem im Synchronisierungshandler, das zu einem Absturz oder zur Ausführung beliebigen Codes führen kann.
- CVE-2026-34002: Leseüberlauf in CheckModifierMap() — eine falsche Datenüberprüfung in der Anfrage des Clients führt zum Lesen von nicht initialisiertem Speicher.
- CVE-2026-34003: Pufferüberlauf in CheckKeyTypes() — eine fehlerhafte Überprüfung der Grenzen in der Funktion kann dazu führen, dass über die Anfrage hinaus auf Speicher zugegriffen wird.
Einige Distributionen, wie z.B. Debian, haben diese Probleme bereits als geringfügig im Kontext von Xwayland eingestuft und argumentieren, dass Xwayland nicht mit Superuser-Rechten ausgeführt werden sollte.
Quelle: linux.org.ru
