Dans un correctif publié il y a quelques heures pour le systÚme de paquets auto-suffisants Flatpak 1.16.4, ainsi que dans la version expérimentale 1.17.4, une vulnérabilité (CVE-2026-34078) a été corrigée, permettant à une application malveillante ou compromise au format flatpak de contourner le mode d'isolation sandbox, d'accéder aux fichiers du systÚme hÎte et d'exécuter du code arbitraire en dehors du mode d'isolation. Le problÚme a été classé comme critique (9.3 sur 10).
La vulnĂ©rabilitĂ© rĂ©side dans le service D-Bus flatpak-portal, qui permet de lancer des « portails » pour gĂ©rer l'accĂšs aux ressources de l'environnement principal depuis des applications isolĂ©es. Le problĂšme est causĂ© par le fait que le service flatpak-portal permet Ă une application d'indiquer dans les options sandbox-expose des chemins de fichiers qui, en raison de l'absence de vĂ©rifications adĂ©quates, peuvent ĂȘtre des liens symboliques pointant vers des parties arbitraires du systĂšme de fichiers.
Avant le montage, le service révÚle le lien symbolique et monte dans l'environnement sandbox le chemin auquel il fait référence, ce qui permet de contourner l'isolation et d'accéder en lecture et écriture aux fichiers de l'environnement hÎte. Pour exécuter son code dans le systÚme, par exemple, il est possible d'ajouter un script au démarrage tel que « ~/ .bashrc » ou « ~/ .profile », ou de modifier le fichier « ~/ .ssh/authorized_keys » avec des clés SSH.
L'Ă©tat de correction de la vulnĂ©rabilitĂ© dans les distributions peut ĂȘtre Ă©valuĂ© sur ces pages (si la page est inaccessible, cela signifie que les dĂ©veloppeurs de la distribution n'ont pas encore commencĂ© Ă traiter le problĂšme) : Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch, Fedora. Comme mesure de contournement, le service flatpak-portal peut ĂȘtre dĂ©sactivĂ© : sudo systemctl âglobal mask flatpak-portal.service && systemctl âuser stop flatpak-portal.service.
En plus de cette vulnérabilité critique, trois autres problÚmes de sécurité ont été corrigés dans la nouvelle version :
- La possibilité (CVE-2026-34079) de supprimer un fichier arbitraire dans le systÚme de fichiers hÎte. Le problÚme est causé par le fait que flatpak, lors du nettoyage du cache obsolÚte ld.so, ne vérifie pas la présence effective du fichier à supprimer dans le répertoire du cache.
- La possibilité de lire des fichiers arbitraires dans le contexte system-helper sur des systÚmes avec un dépÎt d'images OCI configuré, via des manipulations de liens symboliques.
- PossibilitĂ© d'interfĂ©rer avec le traitement des demandes d'annulation de tĂ©lĂ©chargement d'applications, permettant Ă un utilisateur d'empĂȘcher un autre utilisateur d'arrĂȘter le tĂ©lĂ©chargement.
Source : opennet.ru
