X.Org projekt avaldas parandused viiele haavatavusele, mis mÔjutavad kÔiki graafikakihi komponente, mis on varem vÀlja antud.
Kasutajatele ja sĂŒsteemiadministraatoritele soovitatakse oma sĂŒsteemid uuendada versioonidele xorg-server 21.1.22 ja xwayland 24.1.10. Uuendamine kĂ”rvaldab viis turvaprobleemi, millele on antud CVE-iga identifikaatorid CVE-2026-33999 kuni CVE-2026-34003. KĂ”ik need avastas Jan-Niklas Sohn koostöös TrendAI Zero Day Initiative'iga.
- CVE-2026-33999: TĂ€isarvu ĂŒlevool XkbSetCompatMap() - vĂ”ib pĂ”hjustada puhverserverist vĂ€ljumist pĂ€ringu töötlemisel.
- CVE-2026-34000: Lugemisipuhvri ĂŒletamine CheckSetGeom() - XKB-s piire kontrollides esinev viga vĂ”imaldab lugeda initsialiseerimata mĂ€lu.
- CVE-2026-34001: Kasutamine pĂ€rast vabastamist (Use-After-Free) XSYNC-is - probleem sĂŒnkroonimise töötlejas, mis vĂ”ib pĂ”hjustada krahhi vĂ”i juhuslikku koodi tĂ€itmist.
- CVE-2026-34002: Lugemisipuhvri ĂŒletamine CheckModifierMap() - vale andmete kontrolldi on klientpĂ€ringus, mis viib initsialiseerimata mĂ€lu lugemise.
- CVE-2026-34003: Puhverserveri ĂŒlevool CheckKeyTypes() - vale piiride kontrollimise tĂ”ttu funktsioonis vĂ”ib viia pĂ€ringu piiridest kaugemale mĂ€lu lugemiseni.
MÔned distributsioonid, nÀiteks Debian, on juba klassifitseerinud need probleemid vÀikesena Xwaylandi kontekstis, vÀites, et Xwayland ei tohiks töötada superkasutaja Ôigustega.
Allikas: linux.org.ru
