CVE-2026-88807 HIGH

CVE-2026-88807: libXrender RenderQueryPictFormats Reply Heap-based Buffer Overflow

Vendor X.org
Product libXrender
Weakness CWE-122
Published September 21, 2026
Last update September 22, 2026

CVSS base score

8.9/10
Attack vector Network
Attack complexity High
Privileges required None
User interaction —
Confidentiality —
Integrity —

CVSS vector

CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H

What the vulnerability does

01Description

A heap overflow in libXrender before 0.9.13 in RenderQueryPictFormats could be used by malicious X servers to inject code into attached X clients.

Key dates

02Disclosure timeline

September 21, 2026 CVE published
September 22, 2026 Record updated