X.Org corrige 12 failles, neuf permettent d'exécuter du code

X.Org corrige 12 failles, neuf permettent d'exécuter du code

X.Org a corrigé 12 vulnérabilités de sécurité dans le serveur X et dans Xwayland. Neuf d'entre elles peuvent mener à l'exécution de code arbitraire. Les trois autres peuvent faire planter le serveur ou divulguer des informations.

Les correctifs sont inclus dans xorg-server 21.1.25 et xwayland-24.1.14. Le serveur X est le serveur d'affichage qui gère depuis longtemps l'affichage graphique sur les bureaux Linux et les autres systèmes de type Unix. Xwayland est la couche de compatibilité qui permet aux applications X de tourner sur les bureaux basés sur Wayland. Le code concerné est donc présent sur de nombreux systèmes, souvent à l'insu des utilisateurs.

Qui peut déclencher les failles

Pour dix des 12 vulnérabilités, le bulletin de sécurité indique que la faille peut être déclenchée par un client X authentifié. Concrètement, il s'agit d'un programme dont le serveur accepte déjà la connexion. Les fiches de CVE-2026-93524 et CVE-2026-93536 ne mentionnent pas cette condition.

Onze des 12 problèmes touchent à la fois le serveur X et Xwayland. L'exception est CVE-2026-93522, un dépassement de tampon sur le tas dans le code CopyArea de Glamor, utilisé sur les systèmes avec accélération GPU. Cette faille ne concerne que Xwayland.

Des bugs mémoire bien connus

La liste est dominée par des problèmes de sécurité mémoire :

  • sept dépassements de tampon ou écritures hors limites
  • trois bugs de type use-after-free, où le serveur continue d'utiliser une zone mémoire qu'il a déjà libérée
  • une double libération
  • une lecture hors limites

Deux des failles reposent sur des extensions X que le bulletin décrit comme activées par défaut. CVE-2026-93515 nécessite les extensions Present et SYNC. CVE-2026-93519 requiert XFIXES et XTEST, ainsi que plus de 100 barrières de pointeur actives.

Des correctifs précédents incomplets

Deux des nouveaux correctifs achèvent un travail entamé auparavant. CVE-2026-93520 découle d'un correctif incomplet apporté dans le commit a3171732d.

CVE-2026-93521 reproduit un schéma de bug qui avait déjà été corrigé dans RRChangeOutputProperty. Cette réparation antérieure couvrait le chemin des sorties RandR, mais le chemin des fournisseurs n'avait pas été touché, si bien que la même faiblesse subsistait dans une autre partie du code.

Ce genre de problème n'a rien d'inhabituel dans les bases de code anciennes et volumineuses. Quand un bug est corrigé dans une fonction, du code similaire ailleurs peut conserver la même erreur jusqu'à ce que quelqu'un parte à sa recherche.

Ce qu'il faut vérifier

Les administrateurs et les utilisateurs qui font tourner le serveur X ou Xwayland doivent comparer les versions installées avec 21.1.25 et 24.1.14. Les systèmes restés sur des versions plus anciennes demeurent exposés aux failles décrites dans le bulletin.

Chaque fiche CVE renvoie vers le commit correctif correspondant sur le GitLab de freedesktop.org. Les administrateurs, les mainteneurs de paquets et les équipes de sécurité peuvent ainsi examiner précisément les modifications du code et vérifier si leurs versions compilées les intègrent.

Pour la plupart des utilisateurs de bureau, les paquets mis à jour arriveront par le canal de mise à jour habituel de leur système d'exploitation. Ceux qui compilent eux-mêmes le serveur X ou Xwayland, ou qui maintiennent leurs propres paquets, devront récupérer les nouvelles versions ou les commits correctifs individuels.

Notre analyse

La bonne nouvelle, c'est que dix des 12 bugs nécessitent un client X authentifié, ce qui limite les attaques à distance. Le revers de la médaille, c'est que le serveur X accorde traditionnellement une grande confiance à ses clients. Sur les machines partagées, les configurations de bureau à distance ou les systèmes où tournent des applications non fiables, un programme malveillant ou compromis pourrait suffire pour atteindre ces failles. Neuf d'entre elles permettent potentiellement d'exécuter du code : cette version mérite donc d'être traitée comme bien plus qu'une simple maintenance de routine.

Les deux correctifs "de finition" sont sans doute le détail le plus révélateur. Ils montrent que corriger une occurrence d'un schéma de bug ne suffit pas toujours à assainir l'ensemble du code, une leçon qui revient sans cesse alors que les divulgations de vulnérabilités ne cessent d'augmenter.

Reste à voir à quelle vitesse les distributions Linux livreront les nouvelles versions, et si d'autres variantes apparaîtront dans du code apparenté. Comme pour d'autres grosses fournées de correctifs, à l'image des récentes mises à jour de Chrome et Firefox, le principal risque est que les systèmes ne soient tout simplement pas mis à jour.