XMASKNEWS
Aktualizacja:
Help Net SecurityEN→PLHacking

Sprawdź wersję serwera X.Org, bo załatano tuzin podatności

X.Org naprawił 12 luk bezpieczeństwa w serwerze X oraz Xwayland. Dziewięć z nich może prowadzić do zdalnego wykonania dowolnego kodu.

Deweloperzy projektu X.Org opublikowali poprawki dla dwunastu luk bezpieczeństwa występujących w serwerze X oraz Xwayland. Większość z tych błędów ma krytyczny charakter, ponieważ dziewięć z nich umożliwia wykonanie dowolnego kodu przez atakującego. Pozostałe trzy błędy mogą prowadzić do awarii serwera lub wycieku poufnych informacji.

Analiza techniczna wskazuje, że dziesięć z dwunastu podatności może zostać wywołanych przez uwierzytelnionego klienta X, czyli program, który posiada już uprawnienia do połączenia z serwerem. Wśród błędów znajdują się przepełnienia bufora, błędy typu use-after-free, double free oraz out-of-bounds read. Jedna z luk, CVE-2026-93522, to przepełnienie bufora sterty w kodzie Glamor, które dotyczy wyłącznie Xwayland na systemach z akceleracją GPU.

Niektóre podatności wymagają aktywnego działania konkretnych rozszerzeń, takich jak Present, SYNC, XFIXES czy XTEST. Aby zapewnić bezpieczeństwo, użytkownicy powinni niezwłocznie zweryfikować zainstalowane wersje oprogramowania. Poprawki są dostępne w pakietach xorg-server 21.1.25 oraz xwayland-24.1.14.