A fundação X.Org publicou um alerta de segurança detalhando a correção de 11 vulnerabilidades encontradas no servidor X e na camada de compatibilidade Xwayland. As falhas permitem que clientes X autenticados provoquem negação de serviço (crash), acessem informações indevidas da memória ou executem código arbitrário no sistema afetado. As correções definitivas já estão disponíveis nas versões xorg-server 21.1.25 e xwayland 24.1.14.
O anúncio, assinado pelo desenvolvedor Peter Hutterer, compila descobertas reportadas em parceria com pesquisadores da TrendAI Zero Day Initiative. O escopo das vulnerabilidades exige um cliente X autenticado para que a exploração ocorra, o que limita a superfície de ataque a usuários ou processos que já possuem permissão prévia para interagir com o servidor de exibição.
Mecanismos explorados nas vulnerabilidades
As falhas de segurança afetam componentes centrais do servidor, incluindo extensões fundamentais como XKB, GLX, XInput e RandR. A maior parte dos problemas decorre de falhas no gerenciamento de alocação de memória.
- Uso de memória liberada (Use-After-Free): O CVE-2026-93516 afeta diretamente a extensão XInput. Quando um dispositivo mestre é removido, o
modifierDevicerecebe a liberação de memória, mas o recurso “passive grab” mantém um ponteiro pendente apontando para o dispositivo excluído. O CVE-2026-93515 e o CVE-2026-93536 também exploram mecânicas de Use-After-Free na extensão Present e no tratamento de gestos (GestureBuildSprite). - Problemas de transbordo (Heap Buffer Overflow e Out-of-Bounds): O CVE-2026-93517 ocorre no tratamento de solicitações GLX RenderLarge, cenário em que uma cópia de memória ocorre sem validar se o tamanho dos dados excede o buffer alocado. Falhas de transbordo com mecanismos semelhantes também foram corrigidas no RandR (CVE-2026-93521) e no componente de barreiras de ponteiro do XFixes (CVE-2026-93519).
- Dupla liberação (Double Free): O CVE-2026-88812 atinge o recurso XKB SetGeometry. Um erro no caminho de falha da função
_CheckSetDoodad()permite que o mesmo ponteiro de texto seja liberado duas vezes durante a rotina de limpeza, resultando em corrupção de memória. - Leitura fora dos limites (Out-Of-Bounds Read): O CVE-2026-93524 envolve uma dessincronização na largura da chave na rotina XKB SetMap. O erro faz com que o servidor leia dados contidos no heap além dos limites alocados e os anexe na resposta ao cliente, o que configura vazamento de informações.
Vulnerabilidade exclusiva do Xwayland

O pacote de segurança inclui o CVE-2026-93522, que afeta exclusivamente o Xwayland e não possui qualquer impacto sobre a ramificação xorg-server 21.1.x.
A vulnerabilidade reside no caminho CPU-to-FBO do módulo de aceleração glamor. Durante uma operação de CopyArea envolvendo profundidades de cor diferentes (como depth-24 para depth-32), o buffer temporário recebe seu dimensionamento com base na altura de destino, mas acaba sendo indexado usando as coordenadas de origem. Se a região de origem for mais alta que a região de destino, as gravações transbordam o buffer na memória, o que possibilita falhas críticas ou execução de código malicioso.
Disponibilidade das correções
O estado técnico destas correções encontra-se validado nas novas tags de lançamento oficializadas pelo projeto X.Org. Administradores de sistemas, mantenedores e usuários finais receberão as atualizações por meio do gerenciador de pacotes de suas respectivas distribuições Linux nos próximos dias.
- Para ambientes baseados na arquitetura X11 tradicional: a versão atualizada é a xorg-server 21.1.25.
- Para ambientes Wayland que dependem da camada de compatibilidade: a versão atualizada é a xwayland 24.1.14.
