Le projet X.Org a publié des correctifs pour cinq vulnérabilités affectant toutes les versions des composants de la pile graphique publiées auparavant.
Il est recommandé aux utilisateurs et aux administrateurs système de mettre à jour leurs systèmes vers les versions xorg-server 21.1.22 et xwayland 24.1.10. Cette mise à jour corrige cinq problèmes de sécurité identifiés par des identifiants CVE allant de CVE-2026-33999 à CVE-2026-34003. Tous ont été découverts par Jan-Niklas Sohn en collaboration avec l'initiative TrendAI Zero Day Initiative.
- CVE-2026-33999: Débordement d'entier dans XkbSetCompatMap() — peut conduire à un dépassement de tampon lors du traitement d'une requête.
- CVE-2026-34000: Dépassement de lecture dans CheckSetGeom() — erreur de vérification des limites dans XKB permettant de lire de la mémoire non initialisée.
- CVE-2026-34001: Utilisation après libération (Use-After-Free) dans XSYNC — problème dans le gestionnaire de synchronisation pouvant entraîner un plantage ou l'exécution de code arbitraire.
- CVE-2026-34002: Dépassement de lecture dans CheckModifierMap() — vérification incorrecte des données dans la requête du client entraînant la lecture de mémoire non initialisée.
- CVE-2026-34003: Débordement de tampon dans CheckKeyTypes() — vérification incorrecte des limites dans la fonction pouvant conduire à la lecture de mémoire en dehors de la requête.
Certaines distributions, comme Debian, ont déjà classé ces problèmes comme mineurs dans le contexte de Xwayland, arguant que Xwayland ne devrait pas fonctionner avec les privilèges de superutilisateur.
Source : linux.org.ru
