On avaldatud parandusvĂ€ljaanded X.Org Server 21.1.22 ja DDX-komponendi (Device-Dependent X) xwayland 24.1.10, mis vĂ”imaldab X.Org Serveri kĂ€ivitamist X11 rakenduste tĂ€itmiseks Waylandi pĂ”histel keskkondadel. Uutes versioonides on kĂ”rvaldatud 5 haavatavust. MĂ”ned haavatavused vĂ”ivad potensiaalselt vĂ”imaldada Ă”iguste tĂ”stmist sĂŒsteemides, kus X-server töötab root-Ă”igustega, ning ka kaugkoodi tĂ€itmist konfiguratsioonides, kus juurdepÀÀs toimub SSH seanssi X11 suunamise kaudu.
Parandatud haavatavused:
- CVE-2026-34001 â mĂ€lule juurdepÀÀs pĂ€rast selle vabastamist (Use-after-free) funktsioonis miSyncTriggerFence(). Haavatavus esineb alates xorg-server 1.9.0 versioonist (2010. aasta).
- CVE-2026-33999 â tĂ€isarvu ĂŒlevaatus altpoolt (underflow) funktsioonis XkbSetCompatMap(), mis viib andmete lugemise mĂ€lu piiridest vĂ€ljapoole korrektselt vormistatud pĂ€ringute töötlemisel. Haavatavus esineb alates X11R6.6 versioonist (2001. aasta).
- CVE-2026-34000 â lugemise viga mĂ€lust vĂ€ljaspool XkbAddGeomKeyAlias funktsioonis, mis tuleneb nupu nime suuruse vastavuse kontrolli puudumisest ja eraldatud mĂ€lubufriga. Haavatavus ilmneb xorg-server versioonidest 21.1.4 ja xwayland 22.1.3 (2022. aasta).
- CVE-2026-34002 â lugemise viga mĂ€lust vĂ€ljaspool CheckModifierMap() funktsioonis, mis tuleneb nupude arvu kontrollimise puudumisest, mida taotletakse tegeliku edastatud parameetrite arvu suhtes. Haavatavus ilmneb X11R6.6 vĂ€ljaandest (2001. aasta).
- CVE-2026-34003 â puhvri ĂŒlevool XKB funktsioonis CheckKeyTypes(), mis viib andmete lugemiseni mĂ€lust vĂ€ljaspool, kuna ei ole kontrollitud, kas puhvri suurus vastab taotletud andmetele. Haavatavus ilmneb X11R6.6 vĂ€ljaandest (2001. aasta).
Allikas: opennet.ru
