LINUX

XOrg Server e Xwayland corrigem 12 falhas graves de segurança

Nova atualização tapa uma dúzia de vulnerabilidades com potencial para execução de código, negação de serviço e fuga de informação. Se usas Linux com X11 ou Xwayland, as atualizações de hoje não são opcionais.

XOrg Server e Xwayland corrigem 12 falhas graves de segurança
Imagem ilustrativa | Pixel Magazine

O XOrg Server 21.1.25 e o Xwayland 24.1.14 saíram hoje, 7 de outubro, com um pacote pouco simpático de novidades: doze vulnerabilidades de segurança corrigidas de uma vez. Segundo o 9to5Linux, estão em causa falhas que vão de corrupção de memória a fugas de informação, com vários cenários de execução arbitrária de código ou negação de serviço. Em 2026, ter o servidor gráfico como elo fraco do sistema é tudo o que não se quer.

Entre as falhas mais delicadas está a CVE-2026-88812, um double free no manuseamento de elementos textuais da XKB SetGeometry, capaz de corromper o heap e abrir a porta a execução de código ou crash. A isto soma-se a CVE-2026-93515, um use-after-free na extensão present que pode ser explorado para derrubar o servidor gráfico ou extrair informação de janelas cruzadas. O padrão repete-se: problemas clássicos de gestão de memória em componentes antigos, agora sistematicamente varridos para fora.

A lista continua com a CVE-2026-93516, ligada ao XInput e a passive grabs com modificadores, também um use-after-free com potencial de negação de serviço ou execução de código, e com a CVE-2026-93517, um heap buffer overflow em GLX RenderLarge. A CVE-2026-93518, por sua vez, é uma truncagem numérica em XKB ResizeKeyType que volta a pôr em cima da mesa o risco de código arbitrário. O detalhe técnico muda, mas a consequência prática é simples: um cliente X malicioso, local ou remoto consoante o cenário, pode ganhar mais controlo do que devia.

Há ainda um bloco inteiro de overflows e escritas fora de limites em componentes como XFixes, XKB, RandR, Glamor e XInput2, com as CVE-2026-93519 a CVE-2026-93523. Todas têm a mesma conclusão no XOrg Security Advisory: caminho aberto para execução de código ou, no mínimo, para atirar o servidor abaixo. E mesmo quando o impacto fica “apenas” em fuga de informação, como na CVE-2026-93524 (leitura fora de limites em XKB SetMap) ou na CVE-2026-93536 (informação sobre memória libertada em GestureBuildSprite), isso chega para meter em causa qualquer modelo de isolamento de sessões mais ambicioso.

No total são doze CVE atribuídas nestas versões, aplicáveis tanto ao XOrg Server como ao Xwayland. Ou seja, isto não é só um problema de quem ainda corre desktops puros em X11, também afeta o cenário Wayland típico em que aplicações X antigas vivem dentro de um Xwayland moderno. A forma como o X está embutido em praticamente todas as distribuições faz com que a superfície de ataque seja transversal, do portátil pessoal ao servidor remoto com sessão gráfica para administração.

Na prática, o recado é o mesmo de sempre, mas aqui com menos margem para adiar: assim que a tua distribuição empurrar estas versões para os repositórios estáveis, faz atualização imediata. Distribuições conservadoras como Debian ou clones de RHEL tendem a backportar patches em vez de saltar de versão, mas o importante é garantir que as correções para estas CVE específicas já lá estão. Enquanto Wayland não for mesmo o padrão absoluto em todo o lado, com X11 bem arrumado em segundo plano como o KDE começa agora a fazer, cada falha destas é um lembrete de que o legado gráfico do Unix continua caro à segurança moderna.

Fonte: 9to5Linux

Comentários · 0