Turvauuendus: X.Org Server 21.1.22 ja Xwayland 24.1.10

X.Org projekt avaldas parandused viiele haavatavusele, mis mõjutavad kõikide graafikapaki komponentide versioone, mis on varem välja antud.

Kasutajatele ja süsteemiadministraatoritele soovitatakse uuendada oma süsteemid versioonidele xorg-server 21.1.22 ja xwayland 24.1.10. Uuendamine kõrvaldab viis turvaprobleemi, millel on CVE ID-d CVE-2026-33999 kuni CVE-2026-34003. Kõik need avastas Jan-Niklas Sohn koostöös TrendAI Zero Day Initiative'iga.

  • CVE-2026-33999: Täisarvude üleujutus XkbSetCompatMap() funktsioonis — see võib viia puutumatuse piirest väljumise tõttu bufferi ületäitumiseni päringu töötlemisel.
  • CVE-2026-34000: Piiriülese lugemise probleem CheckSetGeom() funktsioonis — viga piire kontrollimisel XKB-s võimaldab lugeda algusest peale mitte initsialiseeritud mälu.
  • CVE-2026-34001: Kasutamine pärast vabastamist (Use-After-Free) XSYNC-is — probleem sünkroonimise töötlejas, mis võib põhjustada krahhi või juhusliku koodi täitmise.
  • CVE-2026-34002: Piiriülese lugemise probleem CheckModifierMap() funktsioonis — vale andmete kontroll kliendi päringus viib mitte initsialiseeritud mälu lugemiseni.
  • CVE-2026-34003: Bufferi ületäitumine CheckKeyTypes() funktsioonis — vale piire kontrolliva funktsiooni tõttu võib toimuda mälu lugemine päringu piirest väljaspool.

Mõned distributsioonid, näiteks Debian, on juba klassifitseerinud need probleemid Xwayland kontekstis tähtsusetuks, väites, et Xwayland ei tohiks töötada superkasutaja õigustega.

Allikas: linux.org.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster