Projekti X.Org publikoi rregullimet për pesë dobësi, të cilat prekin të gjitha versionet e komponenteve të grupeve grafike të lëshuara më parë.
Përdoruesit dhe administratorët e sistemeve rekomandohet të azhurnojnë sistemet e tyre në versionet xorg-server 21.1.22 dhe xwayland 24.1.10. Azhurnimi eliminon pesë probleme të sigurisë, të cilave u janë caktuar identifikuesit CVE nga CVE-2026-33999 deri në CVE-2026-34003. Të gjitha ato janë zbuluar nga Jan-Niklas Sohn në bashkëpunim me iniciativën TrendAI Zero Day Initiative.
- CVE-2026-33999: Te pruese intiger në XkbSetCompatMap() - mund të çojë në tejkalim të buffers gjatë përpunimit të kërkesës.
- CVE-2026-34000: Te pruese jashtë kufijve në CheckSetGeom() - gabim gjatë verifikimit të kufijve në XKB lejon të lexohet memorie e papërgatitur.
- CVE-2026-34001: Përdorimi pas çlirimit (Use-After-Free) në XSYNC - problem në trajtuesin e sinkronizimit, që mund të çojë në rënien ose ekzekutimin e kodit të arbitrash.
- CVE-2026-34002: Te pruese jashtë kufijve në CheckModifierMap() - verifikimi i gabuar i të dhënave në kërkesën e klientit çon në lexime të memories së papërgatitur.
- CVE-2026-34003: Te pruese buffer në CheckKeyTypes() - verifikimin e gabuar të kufijve në funksion mund të çojë në lexime të memories përtej kërkesës.
Disa distribucione, për shembull Debian, tashmë i kanë klasifikuar këto probleme si të parëndësishme në kontekstin e Xwayland, duke argumentuar se Xwayland nuk duhet të punojë me privilegje superuser-i.
Burimi: linux.org.ru
