Aktualizacja X.Org Server 21.1.22 rozwiązująca 5 luk w zabezpieczeniach

Opublikowano poprawki X.Org Server 21.1.22 oraz komponentu DDX (Device-Dependent X) xwayland 24.1.10, który pozwala na uruchomienie X.Org Server w celu wykonywania aplikacji X11 w środowiskach opartych na Wayland. W nowych wersjach usunięto 5 podatności. Niektóre z tych podatności mogą potencjalnie umożliwić podniesienie uprawnień w systemach, w których serwer X działa z prawami root, a także zdalne wykonywanie kodu w konfiguracjach, w których dostęp uzyskuje się przez przekierowanie sesji X11 za pomocą SSH.

Usunięte luki w zabezpieczeniach:

  • CVE-2026-34001 — odwołanie do pamięci po jej zwolnieniu (Use-after-free) w funkcji miSyncTriggerFence(). Podatność występuje od wydania xorg-server 1.9.0 (2010 rok).
  • CVE-2026-33999 — przepełnienie całkowite przez dolne ograniczenie (underflow) w funkcji XkbSetCompatMap(), prowadzące do odczytu danych spoza bufora podczas obsługi specjalnie przygotowanych żądań. Podatność występuje od wydania X11R6.6 (2001 rok).
  • CVE-2026-34000 — odczyt spoza bufora w funkcji XkbAddGeomKeyAlias, spowodowany brakiem sprawdzenia zgodności rozmiaru przekazanej nazwy klawisza z przydzielonym buforem. Podatność występuje od wydania xorg-server 21.1.4 i xwayland 22.1.3 (2022 rok).
  • CVE-2026-34002 — odczyt spoza bufora w funkcji CheckModifierMap() z powodu braku sprawdzenia zgodności liczby wskazanych w żądaniu klawiszy z rzeczywistą liczbą przekazanych parametrów. Podatność występuje od wydania X11R6.6 (2001 rok).
  • CVE-2026-34003 — przepełnienie bufora w funkcji XKB CheckKeyTypes(), prowadzące do odczytu danych spoza bufora z powodu braku sprawdzenia zgodności rozmiaru bufora z danymi przekazanymi w żądaniu. Podatność występuje od wydania X11R6.6 (2001 rok).

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster