Az X.Org fejlesztői új biztonsági frissítéseket adtak ki az X.Org Serverhez és az Xwaylandhez, miután több sérülékenységet azonosítottak az X11 kiszolgálót és a Wayland alatti X11-kompatibilitást biztosító réteget érintő kódban. A javított verziók az X.Org Server 21.1.23 és az Xwayland 24.1.12, a korábbi kiadások pedig érintettnek számítanak. A frissítések kilenc hibát kezelnek, köztük veremalapú puffer-túlcsordulásokat, use-after-free típusú hibákat, pufferhatáron túli olvasást és írást, valamint információszivárgást okozó problémákat. Az érintett részek között szerepel a Font Alias kezelése, az XSYNC, az XKB, a GLX, a CreateSaverWindow és a DRI2.

Az egyik javított hiba a Font Alias kezeléséhez kapcsolódik. A probléma abból adódott, hogy az X szerver és a libXfont2 eltérő maximális betűkészletnév-hosszal számolt. Az X szerver 256 bájtos verempuffert foglalt, a libXfont2 viszont akár 1024 bájtos alias célnevet is engedett. Emiatt egy 257 és 1023 bájt közötti név túlírhatta az X szerver pufferét.
Az XSYNC kódban több use-after-free hiba is javítást kapott. Ezeknél a kliens szinkronizációs objektumokat hozhatott létre, majd további klienskapcsolatokon keresztül olyan sorrendben törölhette vagy módosíthatta őket, amely hibás memóriahasználathoz vezethetett. Az XKB két veremalapú puffer-túlcsordulással volt érintett, amelyek a billentyűtípusok kezeléséhez és az XKB SetMap kérési útvonalhoz kapcsolódtak.
A GLX hibája a ChangeDrawableAttributes függvény kezelésénél jelentkezett, és határon túli olvasást vagy írást okozhatott. Az olvasási ág információszivárgáshoz vezethetett, az írási ág pedig összeomlaszthatta a szervert, illetve rootként futó X szerver esetén jogosultságszerzési kockázatot is jelenthetett. Ez az írási útvonal byte-sorrendet cserélő klienseket igényelt, amelyek alapértelmezés szerint ki vannak kapcsolva. A frissítés javít egy a CreateSaverWindow kódrészben jelentkező use-after-free hibát is, amely ablakattribútumok módosítása és a képernyővédő aktiválása után szivárogtathatott információt. A DRI2-ben szintén találtak hibát, ahol bizonyos DRIGetBuffers vagy DRIGetBuffersWithFormat kérések határon túli heap írást válthattak ki.
A felhasználóknak célszerű telepíteniük az X.Org Server 21.1.23 és az Xwayland 24.1.12 csomagokat, amint azok megjelennek a használt Linux-disztribúció frissítési csatornáján. További információk a kiadási megjegyzésekben olvashatók.
