Se han publicado las actualizaciones correctivas de X.Org Server 21.1.19 y del componente DDX (Device-Dependent X) xwayland 24.1.9, que permite el funcionamiento de X.Org Server para ejecutar aplicaciones X11 en entornos basados en Wayland. En las nuevas versiones se han corregido 3 vulnerabilidades que se clasifican con un nivel de gravedad de 7.8 sobre 10. Los problemas pueden ser explotados potencialmente para elevar privilegios en sistemas donde el servidor X se ejecuta con derechos de root, así como para ejecutar código de forma remota en configuraciones donde se utiliza el redireccionamiento de sesión X11 a través de SSH.
Vulnerabilidades corregidas:
- CVE-2025-62229 — acceso a la memoria después de su liberación en el código de creación de la estructura XPresentNotify. El problema se manifiesta en la implementación de la extensión X11 Present y provoca que se mantenga un puntero a un objeto remoto present_notify en caso de que ocurra un error durante el procesamiento y la adición de notificaciones tras la presentación del mapa de píxeles. La vulnerabilidad se manifiesta desde la versión Xorg 1.15 (año 2013).
- CVE-2025-62230 — acceso a la memoria después de su liberación al eliminar recursos de Xkb para el cliente. La función XkbRemoveResourceClient() liberaba la memoria asignada a los datos XkbInterest asociados con el dispositivo, pero dejaba los recursos relacionados con él. La vulnerabilidad se manifiesta desde la versión X11R6 (año 1994).
- CVE-2025-62231 — desbordamiento de un valor entero en la extensión Xkb. En la estructura XkbCompatMap, los valores se almacenaban como 'unsigned short', pero no se verificaba que el valor de entrada pudiera exceder el límite superior de este tipo. La vulnerabilidad se manifiesta desde la versión X11R6 (año 1994).
Se ha formado una actualización correctiva rápida de X.Org Server 21.1.20, en la que se ha solucionado un problema que causaba fallos durante la compilación utilizando el sistema de construcción Meson.
Fuente: opennet.ru
