天下漏洞,尽知其名
MEDIUM

CVE-2026-94282 libXi 越界读取漏洞

影响恶意 X 服务器可致连接的 X 客户端越界读取并崩溃

AI 研判

CVE-2026-94282 是 libXi 中 XI2 进入/离开/焦点 cookie 转换逻辑的越界读取漏洞,影响 1.8.4 之前的版本。攻击者可通过恶意 X 服务器触发该缺陷,导致已连接的 X 客户端崩溃。

影响范围

libXi

libXi 1.8.4 之前的版本;具体受影响发行版与版本范围暂无公开信息。

漏洞详情

漏洞类型为越界读取(Out-of-bounds Read)。成因在于 libXi 处理 XI2 协议中 enter/leave/focus 事件的 cookie 转换时,未正确校验数据边界,读取了超出预期范围的内存。恶意 X 服务器可构造特制响应触发该读取,使客户端进程异常终止。

利用条件与风险

利用前提是客户端连接至攻击者控制的恶意 X 服务器;属于拒绝服务类风险,不直接导致代码执行,实战中多用于本地或受控环境下的客户端崩溃。

修复建议

建议升级至 libXi 1.8.4 或更高版本;若无法立即升级,应避免连接不可信的 X 服务器,并关注发行版安全公告获取具体补丁信息。

原始情报

An out-of-bounds read in libXi’s XI2 enter/leave/focus cookie conversion in libXi before 1.8.4 could be used by malicious X server to crash an attached X client.