Flatpak'i haavatavus, mis võimaldab käivitada koodi isoleeritud keskkonnast väljaspool

Just paar tundi tagasi avaldatud Flatpak'i sõltumatute pakettide süsteemi versioonis 1.16.4 ja katsetuses 1.17.4 on kõrvaldatud haavatavus (CVE-2026-34078), mis võimaldab pahatahtlikul või kompromiteeritud flatpak-rakendusel mööduda kehtestatud liivakasti isolatsioonirežiimist, pääseda juurde failidele põhiosas ning käivitada suvalist koodi väljaspool isolatsioonirežiimi. Probleemile on määratud kriitiline ohutaseme tase (9,3 skaalal 10).

Haavatavus esineb D-Bus teenuses flatpak-portal, mis võimaldab 'portaalide' käivitamist, mis on mõeldud juurdepääsuks põhikeskkonnaressurssidele isoleeritud rakendustest. Probleem tuleneb sellest, et flatpak-portal teenus lubab rakendusel määrata sandbox-expose valikutes failiteed, mis võivad puudulike kontrollide tõttu olla sümboolsed lingid, mis osutavad suvalistele failisüsteemi osadele.

Enne monteerimist teenus avab sümboolse lingi ja monteerib sandboxes keskkonda tee, millele see viitab, võimaldades ületada isolatsiooni ning saada lugemis- ja kirjutamisõigused hostkeskkonna failidele. Koodi täitmise korraldamiseks süsteemis saab näiteks lisada automaatselt käivitatava skripti, nagu „~/.bashrc” või „~/.profile”, või muuta faili „~/.ssh/authorized_keys” SSH võtmetega.

Haavatavuse kõrvaldamise staatust distributsioonides saab hinnata nende lehtede põhjal (kui leht ei ole saadaval, tähendab see, et distributsiooni arendajad ei ole veel probleemi käsitlemisega alustanud): Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch, Fedora. Kaitse möödaviimiseks saab deaktiveerida teenuse flatpak-portal: sudo systemctl --global mask flatpak-portal.service && systemctl --user stop flatpak-portal.service

Lisaks kriitilisele haavatavusele on uues väljaandes kõrvaldatud veel kolm turvaprobleemi:

  • Võimalus (CVE-2026-34079) kustutada suvaline fail host-süsteemi failisüsteemis. Probleem tuleneb sellest, et flatpak ei kontrolli rikutud ld.so vahemälu puhastamise ajal kustutatava faili tegelikku asukohta vahemälu kataloogis.
  • Mahalo lugeda vabatahtlikke faile system-helper kontekstis OCI pildirepositooriumiga konfigureeritud süsteemides sümboolsete linkidega manipuleerimise kaudu.
  • Võimalus sekkuda rakenduste allalaadimise katkestamise päringute töötlemisse, mis võimaldab ühel kasutajal takistada teisel kasutajal allalaadimise peatamist.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster