Projekt X.Org opublikował poprawki dla pięciu luk bezpieczeństwa, które dotyczą wszystkich wersji komponentów stosu graficznego wydanych wcześniej.
Użytkownikom i administratorom systemów zaleca się aktualizację ich systemów do wersji xorg-server 21.1.22 oraz xwayland 24.1.10. Aktualizacja eliminuje pięć problemów bezpieczeństwa, którym nadano identyfikatory CVE od CVE-2026-33999 do CVE-2026-34003. Wszystkie zostały wykryte przez Jana-Niklasa Sohnera we współpracy z inicjatywą TrendAI Zero Day Initiative.
- CVE-2026-33999: Przepełnienie całkowite w XkbSetCompatMap() — może prowadzić do wyjścia poza granice bufora podczas przetwarzania zapytania.
- CVE-2026-34000: Wyjście poza granice odczytu w CheckSetGeom() — błąd w sprawdzaniu granic w XKB pozwala na odczyt nieinicjalizowanej pamięci.
- CVE-2026-34001: Użycie po zwolnieniu (Use-After-Free) w XSYNC — problem w obsłudze synchronizacji, który może prowadzić do awarii lub wykonania dowolnego kodu.
- CVE-2026-34002: Wyjście poza granice odczytu w CheckModifierMap() — błędna weryfikacja danych w zapytaniu klienta prowadzi do odczytu nieinicjalizowanej pamięci.
- CVE-2026-34003: Przepełnienie bufora w CheckKeyTypes() — nieprawidłowe sprawdzenie granic w funkcji może prowadzić do odczytu pamięci poza zapytaniem.
Niektóre dystrybucje, takie jak Debian, już zaklasyfikowały te problemy jako nieznaczne w kontekście Xwayland, argumentując, że Xwayland nie powinien działać z uprawnieniami superużytkownika.
Źródło: linux.org.ru
