天下漏洞,尽知其名
MEDIUM

CVE-2026-94284 libX11 XIM 越界读取漏洞

影响恶意X服务器可致X客户端崩溃

AI 研判

CVE-2026-94284 是 libX11 中 XIM 触发键注册解析器存在的越界读取漏洞,影响 1.8.14 之前的版本。恶意 X 服务器可利用该缺陷使连接的 X 客户端崩溃,CVSS 评分为 5.5(中危)。

影响范围

libX11

libX11 1.8.14 之前的版本。

漏洞详情

该漏洞属于越界读取(Out-of-bounds Read),成因是 libX11 在解析 XIM 触发键注册数据时未正确校验边界。恶意 X 服务器可构造特制的触发键注册响应,诱使客户端读取超出缓冲区的内存,进而导致客户端进程崩溃。

利用条件与风险

利用前提是客户端连接到攻击者控制的恶意 X 服务器;实战中多用于拒绝服务,暂未见远程代码执行证据。

修复建议

建议升级至 libX11 1.8.14 或更高版本;临时缓解措施为仅连接可信 X 服务器,暂无其他公开缓解方案。

原始情报

An out-of-bounds read vulnerability in libX11’s XIM trigger-key registration parser in libX11 before 1.8.14 could be used by malicious X servers to crash attached X clients.