Vulnerabilità · 2 ore fa
X.Org ha rilasciato le correzioni per 12 vulnerabilità in xorg-server 21.1.25 e Xwayland 24.1.14. Nove possono arrivare all'execution di codice. Dieci delle 12 richiedono un X client già connesso e accettato dal server, quindi un'app GUI malevola o già compromessa può spingersi fino al display server che gestisce la sessione grafica.
Le falle includono buffer overflow, use-after-free, double free e un out-of-bounds read. Una heap overflow in Glamor colpisce solo Xwayland su sistemi con GPU acceleration, e concentra il rischio sui desktop che usano quella combinazione. Il quadro conta perché l'errore non resta nell'applicazione che lo innesca: può ricadere sul server grafico stesso.
Per chi gestisce flotta Linux desktop o distribuzioni che spediscono X.Org Server o Xwayland, la notizia è che il perimetro d'attacco sta nel livello grafico condiviso, non nel singolo programma utente. Questa è una correzione ampia, ma l'esposizione più delicata resta sui sistemi con Xwayland GPU-accelerated.
2 fonti che coprono questa storia
Risolte vulnerabilità in prodotti X.Org
Rilasciati aggiornamenti di sicurezza per X server, componente fondamentale del sistema grafico utilizzato in numerosi ambienti Unix e Linux, e per Xwayland, livello di compatibilità che consente l'esecuzione di applicazioni X11 in ambienti Wayland.
Twelve X.Org server vulnerabilities are fixed in 21.1.25 and Xwayland 24.1.14.
Part of the PlainSec briefing for 2026-10-08