Il progetto X.Org ha pubblicato correzioni per cinque vulnerabilità che interessano tutte le versioni dei componenti del stack grafico rilasciate in precedenza.
Si raccomanda a utenti e amministratori di sistema di aggiornare i propri sistemi alle versioni xorg-server 21.1.22 e xwayland 24.1.10. L'aggiornamento risolve cinque problemi di sicurezza identificati con gli ID CVE da CVE-2026-33999 a CVE-2026-34003. Tutti sono stati scoperti da Jan-Niklas Sohn in collaborazione con l'iniziativa TrendAI Zero Day Initiative.
- CVE-2026-33999: Overflow intero in XkbSetCompatMap() — può portare a un buffer overflow durante l'elaborazione della richiesta.
- CVE-2026-34000: Lettura oltre i limiti in CheckSetGeom() — un errore nel controllo dei confini in XKB consente di leggere memoria non inizializzata.
- CVE-2026-34001: Use-After-Free in XSYNC — un problema nell'elaboratore di sincronizzazione che può provocare un crash o l'esecuzione di codice arbitrario.
- CVE-2026-34002: Lettura oltre i limiti in CheckModifierMap() — un controllo errato dei dati nella richiesta del client porta a leggere memoria non inizializzata.
- CVE-2026-34003: Buffer overflow in CheckKeyTypes() — un controllo dei limiti non corretto nella funzione può portare a una lettura di memoria al di fuori della richiesta.
Alcune distribuzioni, come Debian, hanno già classificato questi problemi come minori nel contesto di Xwayland, argomentando che Xwayland non dovrebbe funzionare con privilegi di superutente.
Fonte: linux.org.ru
