Zwölf neue CVEs in X.Org Server und XWayland

Das X.Org-Projekt hat eine Sicherheitswarnung zu zwölf neuen Schwachstellen im X-Server und XWayland veröffentlicht. Die Fixes sind in xorg-server 21.1.25 und xwayland 24.1.14 erschienen. Fast alle Funde kamen über Trend Micros Zero Day Initiative, die sie mit KI-Unterstützung gefunden hat.

Die zwölf CVEs

Die meisten Fehler sind Speicherfehler in XKB, GLX, RandR, XFixes, XInput, Present und glamor:

Was das bedeutet

Die meisten Fehler lassen sich von einem authentifizierten X-Client auslösen. Ein kompromittierter oder gezielt präparierter Client kann den X-Server damit zum Absturz bringen oder, je nach Schwachstelle, potenziell Code ausführen bzw. Speicherinhalte auslesen. Die Advisory zieht diese Grenzen selbst sauber: Manche Fehler führen nur zum Absturz, zwei können Speicherinhalte preisgeben, der Rest reicht bis hin zu möglicher Codeausführung.

Auf Wayland-Systemen ist XWayland der relevante Teil: Wer X11-Anwendungen über XWayland ausführt, hat weiterhin einen X-Server-Prozess im System, und genau um dessen Code geht es bei diesen Fixes. Systeme, die überhaupt keine X11-Anwendungen starten, haben keinen betroffenen X-Server-Code laufen.

Die zwölf Fehler sind fast ausnahmslos Speicherfehler: Use-after-frees, ein Double Free, Buffer Overflows sowie Out-of-Bounds-Reads und -Writes. Das ist dieselbe Klasse von Problemen, die der X-Server seit Jahrzehnten produziert, und diese Runde zeigt, wie viel schneller sich solche Muster inzwischen finden lassen.

Die Fixes stecken in den Release-Ankündigungen. Prüft daher, ob für eure Distribution bereits ein Sicherheitsupdate für X.Org Server bzw. XWayland verfügbar ist. Die Paketversion muss dabei nicht zwingend den Upstream-Versionen 21.1.25 und 24.1.14 entsprechen, denn Distributionen backporten Sicherheitsfixes häufig, ohne die Upstream-Versionsnummer zu übernehmen.

Noch ein Detail für alle, die den Entwicklungszweig verfolgen: Auch die Release Candidates der kommenden 26.1.0-Linie enthalten die zwölf Fixes, darunter xorg-server 26.0.99.903 als dritter RC.

Die vollständige Warnung mit technischen Details und Fix-Commits gibt es auf der X.Org-Announce-Liste, den Quellcode gibt es im xserver-Repository.