Aggiornamento di X.Org Server 21.1.22 con la correzione di 5 vulnerabilità.

Pubblicate le versioni correttive di X.Org Server 21.1.22 e del componente DDX (Device-Dependent X) xwayland 24.1.10, che consente l'esecuzione di X.Org Server per organizzare l'esecuzione di applicazioni X11 in ambienti basati su Wayland. Nelle nuove versioni sono state risolte 5 vulnerabilità. Alcune vulnerabilità possono potenzialmente essere sfruttate per aumentare i privilegi nei sistemi in cui il server X è eseguito con diritti di root, nonché per l'esecuzione remota di codice in configurazioni in cui l'accesso utilizza il reindirizzamento della sessione X11 tramite SSH.

Vulnerabilità corrette:

  • CVE-2026-34001 — accesso alla memoria dopo la sua liberazione (Use-after-free) nella funzione miSyncTriggerFence(). La vulnerabilità si manifesta a partire dalla release xorg-server 1.9.0 (anno 2010).
  • CVE-2026-33999 — overflow intero tramite underflow nella funzione XkbSetCompatMap(), che porta alla lettura di dati da un'area al di fuori del buffer durante l'elaborazione di richieste appositamente formattate. La vulnerabilità si manifesta a partire dalla release X11R6.6 (anno 2001).
  • CVE-2026-34000 — lettura da un'area al di fuori del buffer nella funzione XkbAddGeomKeyAlias, causata dall'assenza di un controllo di conformità tra la dimensione del nome della chiave passato e il buffer allocato. La vulnerabilità si manifesta a partire dalle release xorg-server 21.1.4 e xwayland 22.1.3 (anno 2022).
  • CVE-2026-34002 — lettura da un'area al di fuori del buffer nella funzione CheckModifierMap() a causa dell'assenza di un controllo di conformità tra il numero di tasti specificati nella richiesta e il numero effettivo di parametri passati. La vulnerabilità si manifesta a partire dalla release X11R6.6 (anno 2001).
  • CVE-2026-34003 — overflow del buffer nella funzione XKB CheckKeyTypes(), che porta alla lettura di dati da un'area al di fuori del buffer a causa della mancanza di un controllo di conformità tra la dimensione del buffer e i dati passati nella richiesta. La vulnerabilità si manifesta a partire dalla release X11R6.6 (anno 2001).

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster