Flatpak'i haave, mis vÔimaldab koodi kÀivitada isoleeritud keskkonnast vÀljaspool

Hiljutises 1.16.4 versioonis ning katsetavas 1.17.4 versioonis Flatpaki suhtes on kĂ”rvaldatud haavatavus (CVE-2026-34078), mis vĂ”imaldab pahatahtlikul vĂ”i kompromiteeritud Flatpaki formaadi rakendusel sanitaarpiirangud ĂŒle saada, pÀÀseda juurde host-sĂŒsteemi failidele ja kĂ€ivitada koodi vĂ€ljaspool isoleeritud keskkonda. Probleemile on antud kriitiline ohtude tase (9,3 skaalal 10).

Haavatavus esineb D-Bus teenuses flatpak-portal, mis vĂ”imaldab juurdepÀÀsu ressurssidele isoleeritud rakendustest "portaalide" kaudu. Probleem tuleneb sellest, et flatpak-portal teenus lubab rakendusel mÀÀrata sandbox-expose parameetri failiteed, mis puudulike kontrollide tĂ”ttu vĂ”ivad olla sĂŒmboolsed lingid, viidates arbiitrikestama sĂŒsteemi osadele.

Enne monteerimist teenus avab sĂŒmboolse lingi ja monteerib sandbox-keskkonda selle viidatud tee, mis vĂ”imaldab isoleerimise ĂŒletamist ja juurdepÀÀsu lugemiseks ja kirjutamiseks host-keskkonna failidele. NĂ€iteks vĂ”ib oma koodi sĂŒsteemis tĂ€itmiseks lisada automaatselt kĂ€ivituva skripti nagu "~/.bashrc" vĂ”i "~/.profile", vĂ”i muuta faili "~/.ssh/authorized_keys" SSH vĂ”tmete jaoks.

Haavatavuse kĂ”rvaldamise staatust distributsioonides saab mÔÔta jĂ€rgmiste lehtede kaudu (kui leht ei ole saadaval, siis on distributsiooni arendajad veel probleemi arutamiseks ette vĂ”tnud): Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch, Fedora. Kaitse ĂŒmbersuunamise lahendusena vĂ”ib deaktiveerida flatpak-portal teenuse: sudo systemctl --global mask flatpak-portal.service && systemctl --user stop flatpak-portal.service

Lisaks kriitilisele haavatavusele on uues vÀljaandes kÔrvaldatud veel kolm turvaprobleemi:

  • VĂ”imalus (CVE-2026-34079) kustutada juhuslik fail host-sĂŒsteemi failisĂŒsteemist. Probleem tuleneb sellest, et flatpak ei kontrolli, kas kustutatav fail asub tĂ”eliselt vahemĂ€lu kataloogis, kui see nĂŒĂŒd vananenud ld.so vahemĂ€lu puhastatakse.
  • VĂ”imalus lugeda juhuslikke faile system-helper kontekstis sĂŒsteemides, kus on seadistatud OCI piltide hoidla, sĂŒmboolsete linkide manipuleerimise kaudu.
  • VĂ”imalus sekkuda rakenduste allalaadimise katkestamise pĂ€ringute töötlemisse, vĂ”imaldades ĂŒhel kasutajal takistada teist kasutajat allalaadimist peatada.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster