CVE-2026-94286 libXtst 越界读取漏洞
影响恶意 X 服务器可致连接的 X 客户端越界读取并崩溃
AI 研判
CVE-2026-94286 是 libXtst 中 RECORD 回复解析器存在的越界读取漏洞,影响 1.2.6 之前的版本。恶意 X 服务器可借此使已连接的 X 客户端崩溃。
影响范围
libXtst
libXtst 1.2.6 之前的版本。
漏洞详情
该漏洞属于越界读取(Out-of-bounds Read),成因是 libXtst 在解析 RECORD 扩展回复时未正确校验数据边界。攻击者控制 X 服务器后,可构造畸形回复触发客户端读取越界内存,导致进程崩溃。
利用条件与风险
利用前提是客户端连接到攻击者控制的恶意 X 服务器;实战中可造成客户端拒绝服务,暂未见远程代码执行证据。
修复建议
建议升级至 libXtst 1.2.6 或更高版本;临时缓解措施暂无公开信息。
原始情报
An out-of-bounds read in libXtst’s RECORD reply parser in libXtst before 1.2.6 could be used by malicious X servers to crash attached X clients.