X.Org corrige 12 fallos, nueve permiten ejecutar código

X.Org corrige 12 fallos, nueve permiten ejecutar código

X.Org ha corregido 12 vulnerabilidades de seguridad en el servidor X y en Xwayland. Nueve de ellas pueden derivar en la ejecución de código arbitrario. Las otras tres pueden bloquear el servidor o exponer información.

Las correcciones llegan con xorg-server 21.1.25 y xwayland-24.1.14. El servidor X es el servidor gráfico que durante años se ha encargado de mostrar la imagen en los escritorios de Linux y de otros sistemas tipo Unix. Xwayland es la capa de compatibilidad que permite ejecutar aplicaciones X en escritorios basados en Wayland. Por eso, el código afectado está presente en muchos sistemas, a menudo sin que los usuarios lo sepan.

Quién puede activar los fallos

En diez de las 12 vulnerabilidades, el aviso indica que el fallo puede activarlo un cliente X autenticado. Dicho de forma sencilla, se trata de un programa cuya conexión el servidor ya acepta. Las entradas de CVE-2026-93524 y CVE-2026-93536 no mencionan esa condición.

Once de los 12 problemas afectan tanto al servidor X como a Xwayland. La excepción es CVE-2026-93522, un desbordamiento de búfer en el heap en el código CopyArea de Glamor, que se utiliza en sistemas con aceleración por GPU. Ese fallo solo afecta a Xwayland.

Un conjunto conocido de errores de memoria

La lista está dominada por problemas de seguridad de memoria:

  • siete desbordamientos de búfer o escrituras fuera de límites
  • tres fallos de uso después de liberar (use-after-free), en los que el servidor sigue usando memoria que ya ha liberado
  • una doble liberación (double free)
  • una lectura fuera de límites

Dos de los fallos dependen de extensiones de X que, según el aviso, están activadas por defecto. CVE-2026-93515 necesita las extensiones Present y SYNC. CVE-2026-93519 requiere XFIXES y XTEST, además de más de 100 barreras de puntero activas.

Correcciones anteriores que dejaron huecos

Dos de los nuevos parches completan un trabajo que ya se había empezado antes. CVE-2026-93520 es consecuencia de una corrección incompleta en el commit a3171732d.

CVE-2026-93521 repite un patrón de error que ya se había corregido en RRChangeOutputProperty. Aquella reparación cubría la ruta de salidas de RandR, pero la ruta de proveedores quedó intacta, de modo que la misma debilidad seguía presente en otra parte del código.

Este tipo de problema no es raro en bases de código grandes y antiguas. Cuando se corrige un fallo en una función, un código similar en otro sitio puede arrastrar el mismo error hasta que alguien se pone a buscarlo.

Qué comprobar

Los administradores y usuarios que ejecuten el servidor X o Xwayland deberían comparar las versiones instaladas con la 21.1.25 y la 24.1.14. Los sistemas con versiones anteriores siguen expuestos a los fallos descritos en el aviso.

Cada entrada CVE enlaza con su commit de corrección en el GitLab de freedesktop.org. Así, administradores, mantenedores de paquetes y equipos de seguridad pueden revisar los cambios exactos en el código y comprobar si sus compilaciones los incluyen.

Para la mayoría de los usuarios de escritorio, los paquetes actualizados llegarán por el canal de actualizaciones habitual de su sistema operativo. Quienes compilen el servidor X o Xwayland por su cuenta, o mantengan sus propios paquetes, tendrán que incorporar las nuevas versiones o los commits de corrección por separado.

Nuestra opinión

La buena noticia es que diez de los 12 fallos requieren un cliente X autenticado, lo que limita los ataques remotos. Lo menos tranquilizador es que el servidor X confía tradicionalmente mucho en sus clientes. En equipos compartidos, configuraciones de escritorio remoto o sistemas donde se ejecutan aplicaciones no fiables, un programa malicioso o comprometido podría bastar para llegar a estos fallos. Nueve de ellos permiten potencialmente ejecutar código, así que conviene tratar esta versión como algo más que un mantenimiento rutinario.

Las dos correcciones "de remate" son posiblemente el detalle más revelador. Sugieren que parchear una sola aparición de un patrón de error no siempre limpia toda la base de código, una lección que se repite una y otra vez mientras las divulgaciones de vulnerabilidades no dejan de aumentar.

Habrá que ver con qué rapidez publican las distribuciones de Linux las nuevas versiones y si aparecen más variantes en código relacionado. Como con otras tandas grandes, como las recientes actualizaciones de Chrome y Firefox, el principal riesgo es que los sistemas sencillamente se queden sin parchear.