Avaldatud on parandavad versioonid X.Org Server 21.1.22 ja DDX-komponendist (Device-Dependent X) xwayland 24.1.10, mis vĂ”imaldab X.Org Serveri kĂ€itamise korraldamist X11-rakenduste jaoks Waylandi baasil olevates keskkondades. Uutes versioonides on kĂ”rvaldatud 5 turvaprobleemi. MĂ”ned turvaprobleemid vĂ”ivad potentsiaalselt vĂ”imaldada privileegide tĂ”stmist sĂŒsteemides, kus X-server töötab root-Ă”igustega, ning ka kaugtĂ€idete teostamist konfiguratsioonides, kus juurdepÀÀs toimub X11 seansi edastamise kaudu SSH abil.
Parandatud haavatavused:
- CVE-2026-34001 â mĂ€lu juurdekasutamine pĂ€rast selle vabastamist (Use-after-free) funktsioonis miSyncTriggerFence(). Turvaprobleem ilmneb xorg-serveri vĂ€ljaandmisest 1.9.0 (2010. aasta).
- CVE-2026-33999 â tĂ€isarvu ĂŒletamine alumise piiri kaudu (underflow) funktsioonis XkbSetCompatMap(), mis viib andmete lugemiseni puutumatust alast, kui töödeldakse spetsiaalselt vormindatud pĂ€ringuid. Turvaprobleem ilmneb X11R6.6 vĂ€ljaandmisest (2001. aasta).
- CVE-2026-34000 â lugemine puutumatust alast funktsioonis XkbAddGeomKeyAlias, mis on pĂ”hjustatud puuduvast kontrollist antud klahvi nime suuruse ja eraldatud puuti vahel. Turvaprobleem ilmneb xorg-serveri vĂ€ljaannetest 21.1.4 ja xwayland 22.1.3 (2022. aasta).
- CVE-2026-34002 â lugemine puutumatust alast funktsioonis CheckModifierMap() seoses nĂ”utud klahvide arvu ja tegeliku edastatud parameetrite arvu leidmiseks puuduvast kontrollist. Turvaprobleem ilmneb X11R6.6 vĂ€ljaandmisest (2001. aasta).
- CVE-2026-34003 â puutumatuse ĂŒletamine XKB-funktsioonis CheckKeyTypes(), mis viib puutumatust alast andmete lugemiseni puuduvate kontrollide tĂ”ttu, mis tagavad, et puutumatuse suurus vastab pĂ€ringus edastatud andmetele. Turvaprobleem ilmneb X11R6.6 vĂ€ljaandmisest (2001. aasta).
Allikas: opennet.ru
