X.Org-Server schließt 12 Lücken, neun mit Codeausführung
X.Org hat 12 Sicherheitslücken im X-Server und in Xwayland behoben. Neun davon können zur Ausführung beliebigen Codes führen. Die übrigen drei können den Server zum Absturz bringen oder Informationen preisgeben.
Die Korrekturen stecken in xorg-server 21.1.25 und xwayland-24.1.14. Der X-Server ist der Displayserver, der unter Linux und anderen unixartigen Desktops seit Langem die grafische Ausgabe übernimmt. Xwayland ist die Kompatibilitätsschicht, mit der X-Anwendungen auf Wayland-basierten Desktops laufen. Der betroffene Code ist deshalb auf vielen Systemen vorhanden, oft ohne dass die Nutzer es bemerken.
Wer die Fehler auslösen kann
Bei zehn der 12 Schwachstellen heißt es in der Sicherheitsmeldung, dass ein authentifizierter X-Client die Lücke auslösen kann. Einfach gesagt ist das ein Programm, von dem der Server bereits Verbindungen annimmt. Die Einträge zu CVE-2026-93524 und CVE-2026-93536 nennen diese Bedingung nicht.
Elf der 12 Probleme betreffen sowohl den X-Server als auch Xwayland. Die Ausnahme ist CVE-2026-93522, ein Heap-Pufferüberlauf im CopyArea-Code von Glamor, das auf Systemen mit GPU-Beschleunigung zum Einsatz kommt. Diese Lücke betrifft nur Xwayland.
Bekannte Speicherfehler
Die Liste wird von Problemen bei der Speichersicherheit dominiert:
- sieben Pufferüberläufe oder Schreibzugriffe außerhalb des gültigen Bereichs
- drei Use-after-free-Fehler, bei denen der Server Speicher weiterverwendet, den er bereits freigegeben hat
- ein doppeltes Freigeben von Speicher (Double Free)
- ein Lesezugriff außerhalb des gültigen Bereichs
Zwei der Lücken hängen von X-Erweiterungen ab, die laut Sicherheitsmeldung standardmäßig aktiviert sind. CVE-2026-93515 setzt die Erweiterungen Present und SYNC voraus. CVE-2026-93519 benötigt XFIXES und XTEST sowie mehr als 100 aktive Zeigerbarrieren.
Frühere Korrekturen ließen Lücken
Zwei der neuen Patches vollenden Arbeiten, die bereits früher begonnen wurden. CVE-2026-93520 geht auf eine unvollständige Korrektur in Commit a3171732d zurück.
CVE-2026-93521 wiederholt ein Fehlermuster, das in RRChangeOutputProperty bereits behoben worden war. Diese frühere Reparatur deckte den Output-Pfad von RandR ab, der Provider-Pfad blieb jedoch unangetastet. Damit bestand dieselbe Schwachstelle in einem anderen Teil des Codes weiter.
Solche Fälle sind in großen, alten Codebasen nicht ungewöhnlich. Wird ein Fehler in einer Funktion behoben, kann ähnlicher Code an anderer Stelle denselben Fehler enthalten, bis jemand gezielt danach sucht.
Was zu prüfen ist
Administratoren und Nutzer, die den X-Server oder Xwayland einsetzen, sollten ihre installierten Versionen mit 21.1.25 und 24.1.14 abgleichen. Systeme mit älteren Versionen bleiben für die in der Sicherheitsmeldung beschriebenen Lücken anfällig.
Jeder CVE-Eintrag verweist auf den zugehörigen Fix-Commit im GitLab von freedesktop.org. So können Administratoren, Paketbetreuer und Sicherheitsteams die genauen Codeänderungen nachvollziehen und prüfen, ob ihre Builds sie enthalten.
Bei den meisten Desktop-Nutzern kommen die aktualisierten Pakete über den üblichen Update-Kanal ihres Betriebssystems. Wer den X-Server oder Xwayland selbst kompiliert oder eigene Pakete pflegt, muss die neuen Versionen oder die einzelnen Fix-Commits einspielen.
Unsere Einschätzung
Die gute Nachricht: Zehn der 12 Fehler setzen einen authentifizierten X-Client voraus, was Angriffe aus der Ferne einschränkt. Weniger beruhigend ist, dass der X-Server seinen Clients traditionell weitgehend vertraut. Auf gemeinsam genutzten Rechnern, bei Remote-Desktop-Umgebungen oder auf Systemen, auf denen nicht vertrauenswürdige Anwendungen laufen, könnte ein bösartiges oder kompromittiertes Programm ausreichen, um diese Lücken zu erreichen. Neun davon ermöglichen potenziell Codeausführung, daher lohnt es sich, dieses Release als mehr als nur Routinewartung zu behandeln.
Die beiden "nachbessernden" Korrekturen sind wohl das aufschlussreichste Detail. Sie zeigen, dass das Beheben einer einzelnen Stelle eines Fehlermusters nicht immer die gesamte Codebasis bereinigt - eine Lehre, die immer wieder aufkommt, während die Zahl gemeldeter Schwachstellen weiter steigt.
Spannend bleibt, wie schnell die Linux-Distributionen die neuen Versionen ausliefern und ob in verwandtem Code weitere Varianten auftauchen. Wie bei anderen großen Sammel-Updates, etwa den jüngsten Updates für Chrome und Firefox, besteht das Hauptrisiko darin, dass Systeme schlicht ungepatcht bleiben.
