Oprava Flatpaku 1.16.4, zveřejněná před několika hodinami, spolu s experimentální verzí 1.17.4 opravuje zranitelnost (CVE-2026-34078), která umožňuje škodlivé nebo kompromitované aplikaci Flatpak obejít izolaci sandboxu, přistupovat k souborům na hostitelském systému a spouštět libovolný kód mimo izolaci sandboxu. Tento problém byl hodnocen jako kritický (9.3 z 10).
Tato zranitelnost existuje ve službě D-Bus flatpak-portal, která spouští „portály“ používané pro přístup k prostředkům v hlavním prostředí z aplikací v sandboxu. Problém je způsoben tím, že flatpak-portal umožňuje aplikacím zadat cesty k souborům v možnosti sandbox-expose. Vzhledem k nedostatku řádných kontrol by tyto cesty mohly být symbolické odkazy směřující na libovolné části souborového systému.
Před připojením služba rozbalí symbolický odkaz a připojí cestu, na kterou ukazuje, v prostředí sandbox, což vám umožní obejít izolaci a získat přístup pro čtení a zápis k souborům v hostitelském prostředí. Chcete-li spustit kód v systému, můžete například přidat autorunovací skript, jako například „~/.bashrc“ nebo ~/.profile, nebo upravit soubor ~/.ssh/authorized_keys pomocí vašich SSH klíčů.
Stav oprav zranitelností v distribucích lze posoudit na těchto stránkách (pokud stránka není dostupná, znamená to, že vývojáři distribuce se s problémem ještě nezačali zabývat): Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch, Fedora. Jako alternativní řešení můžete službu flatpak-portal zakázat: sudo systemctl --global mask flatpak-portal.service && systemctl --user stop flatpak-portal.service
Kromě kritické zranitelnosti nová verze řeší tři další bezpečnostní problémy:
- V souborovém systému hostitele existuje zranitelnost umožňující libovolné mazání souborů (CVE-2026-34079). Tento problém je způsoben tím, že flatpak při mazání zastaralé mezipaměti ld.so neověřuje, zda se mazaný soubor skutečně nachází v adresáři mezipaměti.
- Schopnost číst libovolné soubory v kontextu systémového pomocníka na systémech s nakonfigurovaným úložištěm obrazů OCI pomocí manipulace se symbolickými odkazy.
- Možnost zasahovat do zpracování požadavků na zrušení stahování aplikací, což umožňuje jednomu uživateli zabránit jinému uživateli v zastavení stahování.
Zdroj: opennet.ru
