Het X.Org-project heeft patches gepubliceerd voor vijf kwetsbaarheden die alle versies van de grafische stack-componenten beïnvloeden die eerder zijn uitgebracht.
Gebruikers en systeembeheerders wordt aangeraden hun systemen bij te werken naar versies xorg-server 21.1.22 en xwayland 24.1.10. De update verhelpt vijf beveiligingsproblemen, die identiteitsnummers hebben gekregen van CVE-2026-33999 tot CVE-2026-34003. Al deze zijn ontdekt door Jan-Niklas Sohn in samenwerking met de TrendAI Zero Day Initiative.
- CVE-2026-33999: Gehele getallenoverloop in XkbSetCompatMap() — kan leiden tot buffer-overloop bij het verwerken van een verzoek.
- CVE-2026-34000: Buffer-overloop in CheckSetGeom() — een fout bij het controleren van grenzen in XKB stelt in staat om niet-geïnitieerde geheugen te lezen.
- CVE-2026-34001: Gebruik na vrijgave (Use-After-Free) in XSYNC — een probleem in de synchronisatiehandler dat kan leiden tot een crash of de uitvoering van willekeurige code.
- CVE-2026-34002: Buffer-overloop in CheckModifierMap() — een onjuiste gegevenscontrole in het verzoek van de client leidt tot het lezen van niet-geïnitieerde geheugen.
- CVE-2026-34003: Buffer-overloop in CheckKeyTypes() — een onjuiste grenscontrole in de functie kan leiden tot het lezen van geheugen buiten het verzoek.
Sommige distributies, zoals Debian, hebben deze problemen al geclassificeerd als minder ernstig in de context van Xwayland, argumenterend dat Xwayland niet moet draaien met supergebruikersrechten.
Bron: linux.org.ru
