El proyecto X.Org ha publicado correcciones para cinco vulnerabilidades que afectan a todas las versiones de los componentes de la pila gráfica lanzadas anteriormente.
Se recomienda a los usuarios y administradores del sistema actualizar sus sistemas a las versiones xorg-server 21.1.22 y xwayland 24.1.10. La actualización soluciona cinco problemas de seguridad que han sido identificados con los identificadores CVE desde CVE-2026-33999 hasta CVE-2026-34003. Todos fueron descubiertos por Jan-Niklas Sohn en colaboración con la iniciativa TrendAI Zero Day Initiative.
- CVE-2026-33999: Desbordamiento de enteros en XkbSetCompatMap() — puede conducir a un desbordamiento de búfer al procesar la solicitud.
- CVE-2026-34000: Lectura fuera de límites en CheckSetGeom() — un error en la verificación de límites en XKB permite leer memoria no inicializada.
- CVE-2026-34001: Uso después de la liberación (Use-After-Free) en XSYNC — un problema en el manejador de sincronización que puede llevar al bloqueo o ejecución de código arbitrario.
- CVE-2026-34002: Lectura fuera de límites en CheckModifierMap() — una verificación incorrecta de datos en la solicitud del cliente lleva a la lectura de memoria no inicializada.
- CVE-2026-34003: Desbordamiento de búfer en CheckKeyTypes() — una verificación incorrecta de límites en la función puede llevar a la lectura de memoria más allá de la solicitud.
Algunas distribuciones, como Debian, ya han clasificado estos problemas como menores en el contexto de Xwayland, argumentando que Xwayland no debería ejecutarse con privilegios de superusuario.
Fuente: linux.org.ru
