Vulnerabilidad en Flatpak que permite ejecutar código fuera del entorno aislado

En una publicación corregida publicada hace unas horas sobre la versión de paquetes autoconclusivos Flatpak 1.16.4, así como en la versión experimental 1.17.4, se ha corregido una vulnerabilidad (CVE-2026-34078) que permite a una aplicación maliciosa o comprometida en formato flatpak eludir el modo de aislamiento sandbox establecido, acceder a archivos en el sistema principal y ejecutar código arbitrario fuera del modo de aislamiento. A este problema se le ha asignado un nivel de gravedad crítico (9.3 de 10).

La vulnerabilidad está presente en el servicio D-Bus flatpak-portal, que proporciona el lanzamiento de "portales", que se utilizan para facilitar el acceso a recursos del entorno principal desde aplicaciones aisladas. El problema se debe a que el servicio flatpak-portal permite a la aplicación especificar en la opción sandbox-expose rutas de archivos que, debido a la falta de las debidas verificaciones, pueden ser enlaces simbólicos que apuntan a partes arbitrarias del sistema de archivos.

Antes de montar, el servicio revela el enlace simbólico y monta en el entorno de sandbox la ruta a la que apunta, lo que permite eludir el aislamiento y obtener acceso de lectura y escritura a los archivos del entorno host. Para ejecutar su código en el sistema, por ejemplo, se puede agregar un script de inicio automático, como "~/.bashrc" o "~/.profile", o modificar el archivo "~/.ssh/authorized_keys" con claves SSH.

El estado de la corrección de la vulnerabilidad en las distribuciones se puede evaluar en estas páginas (si la página no está disponible, significa que los desarrolladores de la distribución aún no han comenzado a considerar el problema): Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch, Fedora. Como solución alternativa de protección, se puede desactivar el servicio flatpak-portal: sudo systemctl --global mask flatpak-portal.service && systemctl --user stop flatpak-portal.service

Además de la vulnerabilidad crítica, en la nueva versión se han corregido otros tres problemas de seguridad:

  • La posibilidad (CVE-2026-34079) de eliminar un archivo arbitrario en el sistema de archivos del sistema host. El problema se debe a que flatpak, al limpiar el caché obsoleto de ld.so, no verifica la ubicación real del archivo a eliminar en el directorio de caché.
  • La posibilidad de leer archivos arbitrarios en el contexto de system-helper en sistemas con un repositorio de imágenes OCI configurado a través de manipulaciones con enlaces simbólicos.
  • La capacidad de interferir en el manejo de solicitudes de cancelación de descargas de aplicaciones, permitiendo que un usuario evite que otro usuario detenga la descarga.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster