Aktualizacja bezpieczeństwa: X.Org Server 21.1.22 i Xwayland 24.1.10

Projekt X.Org opublikował poprawki dla pięciu luk bezpieczeństwa, które dotyczą wszystkich wersji komponentów stosu graficznego wydanych wcześniej.

Użytkownikom i administratorom systemów zaleca się aktualizację ich systemów do wersji xorg-server 21.1.22 oraz xwayland 24.1.10. Aktualizacja eliminuje pięć problemów bezpieczeństwa, którym nadano identyfikatory CVE od CVE-2026-33999 do CVE-2026-34003. Wszystkie zostały wykryte przez Jana-Niklasa Sohnera we współpracy z inicjatywą TrendAI Zero Day Initiative.

  • CVE-2026-33999: Przepełnienie całkowite w XkbSetCompatMap() — może prowadzić do wyjścia poza granice bufora podczas przetwarzania zapytania.
  • CVE-2026-34000: Wyjście poza granice odczytu w CheckSetGeom() — błąd w sprawdzaniu granic w XKB pozwala na odczyt nieinicjalizowanej pamięci.
  • CVE-2026-34001: Użycie po zwolnieniu (Use-After-Free) w XSYNC — problem w obsłudze synchronizacji, który może prowadzić do awarii lub wykonania dowolnego kodu.
  • CVE-2026-34002: Wyjście poza granice odczytu w CheckModifierMap() — błędna weryfikacja danych w zapytaniu klienta prowadzi do odczytu nieinicjalizowanej pamięci.
  • CVE-2026-34003: Przepełnienie bufora w CheckKeyTypes() — nieprawidłowe sprawdzenie granic w funkcji może prowadzić do odczytu pamięci poza zapytaniem.

Niektóre dystrybucje, takie jak Debian, już zaklasyfikowały te problemy jako nieznaczne w kontekście Xwayland, argumentując, że Xwayland nie powinien działać z uprawnieniami superużytkownika.

Źródło: linux.org.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster