X.Orgサーバーのバージョンを確認を、12件の脆弱性が修正

X.Orgは、X serverとXwaylandに存在する12件のセキュリティ上の欠陥を修正しました。修正はxorg-server 21.1.25とxwayland-24.1.14で提供されています。このうち9件は任意のコード実行につながる可能性があり、残る3件はサーバーのクラッシュや情報漏えいを引き起こす恐れがあります。

Image

12件のうち10件は、認証済みのX클ライアント、つまりサーバーがすでに接続を受け入れているプログラムから悪用できるとされています。CVE-2026-93524とCVE-2026-93536のエントリには、この条件の記載がありません。12件中11件はX serverとXwaylandの両方に影響します。GPUアクセラレーション環境のGlamorにおけるCopyAreaコードのヒープバッファオーバーフローであるCVE-2026-93522は、Xwaylandのみが影響を受けます。

脆弱性の内訳

7件はバッファオーバーフローまたは領域外書き込みで、3件はuse-after-free(サーバーがすでに解放したメモリを使い続ける不具合)、1件はダブルフリー、1件は領域外読み取りです。2件の脆弱性は、アドバイザリーによればデフォルトで有効な拡張機能に依存します。CVE-2026-93515はPresentとSYNCが、CVE-2026-93519はXFIXESとXTESTに加え、100を超えるアクティブなポインターバリアが必要です。

修正のうち2件は、以前の対応を完結させるものです。CVE-2026-93520は、コミットa3171732dによる不完全な修正に起因します。CVE-2026-93521は、RRChangeOutputPropertyですでに修正されたバグと同じパターンの再発です。RandRのoutput側の経路は修正されたものの、provider側の経路は修正されていませんでした。

確認すべき点

X serverまたはXwaylandを運用している場合は、インストール済みのバージョンを21.1.25および24.1.14と照らし合わせてください。各CVEのエントリには、freedesktop.org GitLab上の修正コミットへのリンクが掲載されています。

翻訳元: https://www.helpnetsecurity.com/2026/10/07/x-org-server-fixed-vulnerabilities/

本記事は helpnetsecurity.com の記事を翻訳・要約したものです。