Il progetto X.Org ha pubblicato correzioni per cinque vulnerabilità che interessano tutte le versioni dei componenti della stack grafica rilasciate in precedenza.
Si raccomanda a utenti e amministratori di sistema di aggiornare i propri sistemi alle versioni xorg-server 21.1.22 e xwayland 24.1.10. L'aggiornamento risolve cinque problemi di sicurezza identificati con i numeri CVE da CVE-2026-33999 a CVE-2026-34003. Tutti sono stati scoperti da Jan-Niklas Sohn in collaborazione con l'iniziativa TrendAI Zero Day Initiative.
- CVE-2026-33999: Overflow intero in XkbSetCompatMap() — potrebbe causare un buffer overflow durante l'elaborazione della richiesta.
- CVE-2026-34000: Buffer overflow in CheckSetGeom() — un errore nel controllo dei limiti in XKB permette di leggere memoria non inizializzata.
- CVE-2026-34001: Uso dopo liberazione (Use-After-Free) in XSYNC — un problema nel gestore di sincronizzazione che può portare a crash o all'esecuzione di codice arbitrario.
- CVE-2026-34002: Buffer overflow in CheckModifierMap() — un controllo errato dei dati nella richiesta del cliente porta alla lettura di memoria non inizializzata.
- CVE-2026-34003: Buffer overflow in CheckKeyTypes() — an incorrect boundary check in the function can lead to reading memory beyond the request.
Some distributions, such as Debian, have already classified these issues as minor in the context of Xwayland, arguing that Xwayland should not operate with superuser privileges.
Fonte: linux.org.ru
