X.Org-server dicht 12 lekken, negen laten code uitvoeren

X.Org-server dicht 12 lekken, negen laten code uitvoeren

X.Org heeft 12 beveiligingslekken gedicht in de X-server en Xwayland. Negen daarvan kunnen leiden tot het uitvoeren van willekeurige code. De andere drie kunnen de server laten crashen of informatie prijsgeven.

De fixes zitten in xorg-server 21.1.25 en xwayland-24.1.14. De X-server is de displayserver die al jarenlang de grafische weergave verzorgt op Linux en andere Unix-achtige desktops. Xwayland is de compatibiliteitslaag waarmee X-applicaties draaien op desktops die op Wayland gebaseerd zijn. Daardoor staat de getroffen code op veel systemen, vaak zonder dat gebruikers het merken.

Wie de bugs kan misbruiken

Bij tien van de 12 kwetsbaarheden staat in de advisory dat het lek kan worden misbruikt door een geauthenticeerde X-client. Simpel gezegd: een programma waarvan de server al een verbinding accepteert. Bij CVE-2026-93524 en CVE-2026-93536 wordt die voorwaarde niet genoemd.

Elf van de 12 problemen treffen zowel de X-server als Xwayland. De uitzondering is CVE-2026-93522, een heap buffer overflow in de CopyArea-code van Glamor, dat wordt gebruikt op systemen met GPU-versnelling. Dat lek treft alleen Xwayland.

Bekende reeks geheugenfouten

De lijst wordt gedomineerd door problemen met geheugenveiligheid:

  • zeven buffer overflows of out-of-bounds writes
  • drie use-after-free-bugs, waarbij de server geheugen blijft gebruiken dat hij al heeft vrijgegeven
  • een double free
  • een out-of-bounds read

Twee van de lekken zijn afhankelijk van X-extensies die volgens de advisory standaard zijn ingeschakeld. CVE-2026-93515 heeft de extensies Present en SYNC nodig. CVE-2026-93519 vereist XFIXES en XTEST, plus meer dan 100 actieve pointer barriers.

Eerdere fixes lieten gaten open

Twee van de nieuwe patches maken werk af dat eerder was begonnen. CVE-2026-93520 is het gevolg van een onvolledige fix in commit a3171732d.

CVE-2026-93521 herhaalt een bugpatroon dat al was verholpen in RRChangeOutputProperty. Die eerdere reparatie dekte het RandR-outputpad af, maar het providerpad bleef onaangeroerd, waardoor dezelfde zwakte in een ander deel van de code bleef bestaan.

Dit soort problemen is niet ongewoon in grote, oude codebases. Als een bug in een functie wordt verholpen, kan vergelijkbare code elders dezelfde fout blijven bevatten tot iemand er gericht naar zoekt.

Wat je moet controleren

Beheerders en gebruikers die de X-server of Xwayland draaien, doen er goed aan hun geinstalleerde versies te vergelijken met 21.1.25 en 24.1.14. Systemen met oudere versies blijven kwetsbaar voor de lekken uit de advisory.

Elke CVE-vermelding linkt naar de bijbehorende fix-commit op de GitLab van freedesktop.org. Zo kunnen beheerders, pakketbeheerders en securityteams de precieze codewijzigingen bekijken en nagaan of hun builds die bevatten.

Voor de meeste desktopgebruikers komen de bijgewerkte pakketten binnen via het gewone updatekanaal van hun besturingssysteem. Wie de X-server of Xwayland zelf bouwt, of eigen pakketten onderhoudt, moet de nieuwe releases of de afzonderlijke fix-commits zelf binnenhalen.

Onze kijk

Het goede nieuws is dat tien van de 12 bugs een geauthenticeerde X-client vereisen, wat aanvallen op afstand beperkt. Minder geruststellend is dat de X-server zijn clients van oudsher veel vertrouwen geeft. Op gedeelde machines, opstellingen voor remote desktop of systemen waarop onbetrouwbare applicaties draaien, kan een kwaadaardig of gecompromitteerd programma genoeg zijn om bij deze lekken te komen. Negen ervan bieden mogelijkheden voor code-uitvoering, dus het loont om deze release als meer dan routineonderhoud te behandelen.

De twee "afrondende" fixes zijn misschien wel het veelzeggendste detail. Ze suggereren dat het patchen van een enkel exemplaar van een bugpatroon niet altijd de hele codebase opschoont, een les die steeds terugkomt nu het aantal gemelde kwetsbaarheden blijft stijgen.

Het is de moeite waard om in de gaten te houden hoe snel Linux-distributies de nieuwe versies uitleveren, en of er nog meer varianten opduiken in verwante code. Net als bij andere grote batches, zoals de recente updates voor Chrome en Firefox, is het grootste risico dat systemen simpelweg ongepatcht blijven.