Das X.Org-Projekt hat Patches für fünf Sicherheitsanfälligkeiten veröffentlicht, die alle Versionen von Komponenten des Grafikstacks betreffen, die vorherige Versionen betreffen.
Benutzern und Systemadministratoren wird empfohlen, ihre Systeme auf die Versionen xorg-server 21.1.22 und xwayland 24.1.10 zu aktualisieren. Das Update behebt fünf Sicherheitsprobleme, die die CVE-IDs CVE-2026-33999 bis CVE-2026-34003 erhalten haben. Alle wurden von Jan-Niklas Sohn in Zusammenarbeit mit der Initiative TrendAI Zero Day Initiative entdeckt.
- CVE-2026-33999: Ganzzahlüberlauf in XkbSetCompatMap() – kann zu einem Pufferüberlauf bei der Verarbeitung einer Anfrage führen.
- CVE-2026-34000: Pufferüberlauf beim Lesen in CheckSetGeom() – ein Fehler bei der Überprüfung der Grenzen in XKB ermöglicht das Lesen von nicht initialisiertem Speicher.
- CVE-2026-34001: Verwendung nach Freigabe (Use-After-Free) in XSYNC – ein Problem im Synchronisierungs-Handler, das zu Abstürzen oder zur Ausführung beliebigen Codes führen kann.
- CVE-2026-34002: Pufferüberlauf beim Lesen in CheckModifierMap() – eine fehlerhafte Überprüfung der Daten in der Client-Anfrage führt zum Lesen von nicht initialisiertem Speicher.
- CVE-2026-34003: Pufferüberlauf in CheckKeyTypes() — eine fehlerhafte Grenzprüfung in der Funktion kann dazu führen, dass Speicher über die Anfrage hinaus gelesen wird.
Einige Distributionen, wie Debian, haben diese Probleme bereits als geringfügig im Kontext von Xwayland eingestuft, da Xwayland nicht mit Superuser-Rechten arbeiten sollte.
Quelle: linux.org.ru
