Track vulnerabilities like this one.
Sign up free to get alerted when software you use is affected.
9.8
CVE-2026-40393: Mesa graphics library could let attackers run code
CVE-2026-40393 · published 3 days ago
Summary
The Mesa graphics package used in Debian 11 and related builds can be exploited to execute unauthorized code on a system. This could allow a malicious user to gain control or disrupt services. Install the latest updated Mesa packages from your distribution’s repository as soon as possible.
What to do
- Update debian mesa to version 26.0.1-1.
- Update bellsoft mesa to version 26.0.1-r0.
- Update debian mesa to version 22.3.6-1+deb12u2.
- Update debian mesa to version 25.0.7-2+deb13u1.
- Update debian rootio-mesa to version 22.3.6-1+deb12u1.root.io.1.
- Update debian rootio-mesa to version 25.0.7-2.root.io.1.
- Update echo mesa to version 25.0.7-2+e2.
- Update mesa to version 20.3.5-1.aikido.1.
- Update rootio-mesa to version 20.3.5-1.aikido.1.
- Update mesa3d mesa to version 25.3.6 or later.
Affected software
| Ecosystem | Vendor | Product | Affected versions |
|---|---|---|---|
| Debian:11 | debian | mesa | All versions |
| Debian:12 | debian | mesa |
< 22.3.6-1+deb12u2 Fix: upgrade to 22.3.6-1+deb12u2
|
| Debian:13 | debian | mesa |
< 25.0.7-2+deb13u1 Fix: upgrade to 25.0.7-2+deb13u1
|
| Debian:14 | debian | mesa |
< 26.0.1-1 Fix: upgrade to 26.0.1-1
|
| – | mesa3d | mesa |
< 25.3.6 26.0.0 cpe:2.3:a:mesa3d:mesa:*:*:*:*:*:*:*:* |
| Alpaquita:stream | bellsoft | mesa |
>= 23.1.3-r4, < 26.0.1-r0 Fix: upgrade to 26.0.1-r0
|
| Root:Debian:12 | debian | rootio-mesa |
< 22.3.6-1+deb12u1.root.io.1 Fix: upgrade to 22.3.6-1+deb12u1.root.io.1
|
| Root:Debian:13 | debian | rootio-mesa |
< 25.0.7-2.root.io.1 Fix: upgrade to 25.0.7-2.root.io.1
|
| Echo | echo | mesa |
< 25.0.7-2+e2 Fix: upgrade to 25.0.7-2+e2
|
| Root:Debian:11 | – | mesa |
< 20.3.5-1.aikido.1 Fix: upgrade to 20.3.5-1.aikido.1
|
| Root:Debian:11 | – | rootio-mesa |
< 20.3.5-1.aikido.1 Fix: upgrade to 20.3.5-1.aikido.1
|
Original advisory text
CVE-2026-40393 in mesa - Patched by Root
Root has patched CVE-2026-40393 in the mesa package for Root:Debian:11. Multiple fixed versions available.
References
- https://security-tracker.debian.org/tracker/CVE-2026-40393 Vendor Advisory
- https://gitlab.freedesktop.org/mesa/mesa/-/merge_requests/39866
- https://docs.bell-sw.com/security/cves/CVE-2026-40393 Vendor Advisory
- https://lists.freedesktop.org/archives/mesa-dev/2026-February/226597.html
- https://advisory.echohq.com/cve/CVE-2026-40393 URL
- https://www.cve.org/CVERecord?id=CVE-2026-40393 URL
- https://lists.debian.org/debian-lts-announce/2026/07/msg00021.html
Internet-facing
14 days
Internal
At next upgrade
- Not known to be exploited
- Needs hands-on effort to exploit
- Gives an attacker full control
Type
CWE-787Out-of-bounds Write
Timeline
Published7 Oct 2026
Updated7 Oct 2026
First seen12 Apr 2026
Sources
CVE-2026-40393 · NVD
ECHO-970d-b2f9-098e · OSV
BELL-CVE-2026-40393 · OSV
DEBIAN-CVE-2026-40393 · OSV
Track software like this
Free during beta