Vulnérabilité dans Flatpak permettant d'exécuter du code en dehors d'un environnement isolé

Dans un correctif publié il y a quelques heures pour le systÚme de paquets auto-suffisants Flatpak 1.16.4, ainsi que dans la version expérimentale 1.17.4, une vulnérabilité (CVE-2026-34078) a été corrigée, permettant à une application malveillante ou compromise au format flatpak de contourner le mode d'isolation sandbox, d'accéder aux fichiers du systÚme hÎte et d'exécuter du code arbitraire en dehors du mode d'isolation. Le problÚme a été classé comme critique (9.3 sur 10).

La vulnĂ©rabilitĂ© rĂ©side dans le service D-Bus flatpak-portal, qui permet de lancer des « portails » pour gĂ©rer l'accĂšs aux ressources de l'environnement principal depuis des applications isolĂ©es. Le problĂšme est causĂ© par le fait que le service flatpak-portal permet Ă  une application d'indiquer dans les options sandbox-expose des chemins de fichiers qui, en raison de l'absence de vĂ©rifications adĂ©quates, peuvent ĂȘtre des liens symboliques pointant vers des parties arbitraires du systĂšme de fichiers.

Avant le montage, le service révÚle le lien symbolique et monte dans l'environnement sandbox le chemin auquel il fait référence, ce qui permet de contourner l'isolation et d'accéder en lecture et écriture aux fichiers de l'environnement hÎte. Pour exécuter son code dans le systÚme, par exemple, il est possible d'ajouter un script au démarrage tel que « ~/ .bashrc » ou « ~/ .profile », ou de modifier le fichier « ~/ .ssh/authorized_keys » avec des clés SSH.

L'Ă©tat de correction de la vulnĂ©rabilitĂ© dans les distributions peut ĂȘtre Ă©valuĂ© sur ces pages (si la page est inaccessible, cela signifie que les dĂ©veloppeurs de la distribution n'ont pas encore commencĂ© Ă  traiter le problĂšme) : Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch, Fedora. Comme mesure de contournement, le service flatpak-portal peut ĂȘtre dĂ©sactivĂ© : sudo systemctl —global mask flatpak-portal.service && systemctl —user stop flatpak-portal.service.

En plus de cette vulnérabilité critique, trois autres problÚmes de sécurité ont été corrigés dans la nouvelle version :

  • La possibilitĂ© (CVE-2026-34079) de supprimer un fichier arbitraire dans le systĂšme de fichiers hĂŽte. Le problĂšme est causĂ© par le fait que flatpak, lors du nettoyage du cache obsolĂšte ld.so, ne vĂ©rifie pas la prĂ©sence effective du fichier Ă  supprimer dans le rĂ©pertoire du cache.
  • La possibilitĂ© de lire des fichiers arbitraires dans le contexte system-helper sur des systĂšmes avec un dĂ©pĂŽt d'images OCI configurĂ©, via des manipulations de liens symboliques.
  • PossibilitĂ© d'interfĂ©rer avec le traitement des demandes d'annulation de tĂ©lĂ©chargement d'applications, permettant Ă  un utilisateur d'empĂȘcher un autre utilisateur d'arrĂȘter le tĂ©lĂ©chargement.

Source : opennet.ru

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster