Zwölf neue CVEs in X.Org Server und XWayland
Das X.Org-Projekt hat eine Sicherheitswarnung zu zwölf neuen Schwachstellen im X-Server und XWayland veröffentlicht. Die Fixes sind in xorg-server 21.1.25 und xwayland 24.1.14 erschienen. Fast alle Funde kamen über Trend Micros Zero Day Initiative, die sie mit KI-Unterstützung gefunden hat.
Die zwölf CVEs
Die meisten Fehler sind Speicherfehler in XKB, GLX, RandR, XFixes, XInput, Present und glamor:
- CVE-2026-88812: Double Free im Fehlerpfad von XKB SetGeometry TextDoodad.
- CVE-2026-93515: Use-after-free in der Present-Erweiterung, wenn ein Fenster mit Cross-Window-Notifies zerstört wird.
- CVE-2026-93516: Use-after-free in XInput-Passive-Grabs nach dem Entfernen eines Master-Devices.
- CVE-2026-93517: Heap-Buffer-Overflow in GLX RenderLarge, bei dem dataBytes in einen für cmdlen dimensionierten Puffer kopiert wird.
- CVE-2026-93518: Numerische Abschneidung in XkbResizeKeyType, die zu einer zu kleinen Allokation und einem Heap-Overflow führt.
- CVE-2026-93519: Buffer-Overflow bei der XFixes-Pointer-Barrier-Ereignisbehandlung ab mehr als 100 aktiven Barriers.
- CVE-2026-93520: Heap-OutOfBounds-Write in XKB ChangeKeycodeRange. Bemerkenswert: Das hier ist ein unvollständiger Fix eines älteren Fehlers, kein neuer.
- CVE-2026-93521: Heap-Buffer-Overflow in RandR ChangeProviderProperty mit PrependMode, dasselbe Fehlermuster, das bereits bei Output-Properties behoben worden war.
- CVE-2026-93522: Heap-Buffer-Overflow in glamors CopyArea CPU-zu-FBO-Pfad. Dieser betrifft nicht xorg-server 21.1.x, sondern nur Xwayland.
- CVE-2026-93523: OutOfBounds-Write in XInput2 PassiveUngrabDevice, dem die Modifier-Validierung des Grab-Pfads fehlt.
- CVE-2026-93524: OutOfBounds-Heap-Read in XKB SetMap, der Speicherinhalte an den anfragenden Client durchsickern lässt.
- CVE-2026-93536: Use-after-free in der Gesture-Sprite-Behandlung, der die freigegebene Window-ID durchsickern lassen kann.
Was das bedeutet
Die meisten Fehler lassen sich von einem authentifizierten X-Client auslösen. Ein kompromittierter oder gezielt präparierter Client kann den X-Server damit zum Absturz bringen oder, je nach Schwachstelle, potenziell Code ausführen bzw. Speicherinhalte auslesen. Die Advisory zieht diese Grenzen selbst sauber: Manche Fehler führen nur zum Absturz, zwei können Speicherinhalte preisgeben, der Rest reicht bis hin zu möglicher Codeausführung.
Auf Wayland-Systemen ist XWayland der relevante Teil: Wer X11-Anwendungen über XWayland ausführt, hat weiterhin einen X-Server-Prozess im System, und genau um dessen Code geht es bei diesen Fixes. Systeme, die überhaupt keine X11-Anwendungen starten, haben keinen betroffenen X-Server-Code laufen.
Die zwölf Fehler sind fast ausnahmslos Speicherfehler: Use-after-frees, ein Double Free, Buffer Overflows sowie Out-of-Bounds-Reads und -Writes. Das ist dieselbe Klasse von Problemen, die der X-Server seit Jahrzehnten produziert, und diese Runde zeigt, wie viel schneller sich solche Muster inzwischen finden lassen.
Die Fixes stecken in den Release-Ankündigungen. Prüft daher, ob für eure Distribution bereits ein Sicherheitsupdate für X.Org Server bzw. XWayland verfügbar ist. Die Paketversion muss dabei nicht zwingend den Upstream-Versionen 21.1.25 und 24.1.14 entsprechen, denn Distributionen backporten Sicherheitsfixes häufig, ohne die Upstream-Versionsnummer zu übernehmen.
Noch ein Detail für alle, die den Entwicklungszweig verfolgen: Auch die Release Candidates der kommenden 26.1.0-Linie enthalten die zwölf Fixes, darunter xorg-server 26.0.99.903 als dritter RC.
Die vollständige Warnung mit technischen Details und Fix-Commits gibt es auf der X.Org-Announce-Liste, den Quellcode gibt es im xserver-Repository.