Just paar tundi tagasi avaldatud Flatpak'i sĂ”ltumatute pakettide sĂŒsteemi versioonis 1.16.4 ja katsetuses 1.17.4 on kĂ”rvaldatud haavatavus (CVE-2026-34078), mis vĂ”imaldab pahatahtlikul vĂ”i kompromiteeritud flatpak-rakendusel mööduda kehtestatud liivakasti isolatsioonireĆŸiimist, pÀÀseda juurde failidele pĂ”hiosas ning kĂ€ivitada suvalist koodi vĂ€ljaspool isolatsioonireĆŸiimi. Probleemile on mÀÀratud kriitiline ohutaseme tase (9,3 skaalal 10).
Haavatavus esineb D-Bus teenuses flatpak-portal, mis vĂ”imaldab 'portaalide' kĂ€ivitamist, mis on mĂ”eldud juurdepÀÀsuks pĂ”hikeskkonnaressurssidele isoleeritud rakendustest. Probleem tuleneb sellest, et flatpak-portal teenus lubab rakendusel mÀÀrata sandbox-expose valikutes failiteed, mis vĂ”ivad puudulike kontrollide tĂ”ttu olla sĂŒmboolsed lingid, mis osutavad suvalistele failisĂŒsteemi osadele.
Enne monteerimist teenus avab sĂŒmboolse lingi ja monteerib sandboxes keskkonda tee, millele see viitab, vĂ”imaldades ĂŒletada isolatsiooni ning saada lugemis- ja kirjutamisĂ”igused hostkeskkonna failidele. Koodi tĂ€itmise korraldamiseks sĂŒsteemis saab nĂ€iteks lisada automaatselt kĂ€ivitatava skripti, nagu â~/.bashrcâ vĂ”i â~/.profileâ, vĂ”i muuta faili â~/.ssh/authorized_keysâ SSH vĂ”tmetega.
Haavatavuse kÔrvaldamise staatust distributsioonides saab hinnata nende lehtede pÔhjal (kui leht ei ole saadaval, tÀhendab see, et distributsiooni arendajad ei ole veel probleemi kÀsitlemisega alustanud): Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch, Fedora. Kaitse möödaviimiseks saab deaktiveerida teenuse flatpak-portal: sudo systemctl --global mask flatpak-portal.service && systemctl --user stop flatpak-portal.service
Lisaks kriitilisele haavatavusele on uues vÀljaandes kÔrvaldatud veel kolm turvaprobleemi:
- VĂ”imalus (CVE-2026-34079) kustutada suvaline fail host-sĂŒsteemi failisĂŒsteemis. Probleem tuleneb sellest, et flatpak ei kontrolli rikutud ld.so vahemĂ€lu puhastamise ajal kustutatava faili tegelikku asukohta vahemĂ€lu kataloogis.
- Mahalo lugeda vabatahtlikke faile system-helper kontekstis OCI pildirepositooriumiga konfigureeritud sĂŒsteemides sĂŒmboolsete linkidega manipuleerimise kaudu.
- VĂ”imalus sekkuda rakenduste allalaadimise katkestamise pĂ€ringute töötlemisse, mis vĂ”imaldab ĂŒhel kasutajal takistada teisel kasutajal allalaadimise peatamist.
Allikas: opennet.ru
