Kwetsbaarheid in Flatpak maakt het mogelijk om code buiten de geĆÆsoleerde omgeving uit te voeren.

In de enkele uren geleden gepubliceerde corrigerende release van het systeem van zelfvoorzienende Flatpak-pakketten 1.16.4, alsook in de experimentele release 1.17.4, is een kwetsbaarheid (CVE-2026-34078) verholpen, die het mogelijk maakt voor een kwaadwillende of gecompromitteerde flatpak-applicatie om de ingestelde sandbox-isolatiemodus te omzeilen, toegang te krijgen tot bestanden in het host-systeem en willekeurige code uit te voeren buiten de isolatiemodus. Deze kwetsbaarheid is geclassificeerd als kritisch (9.3 van 10).

De kwetsbaarheid is aanwezig in de D-Bus service flatpak-portal, die de uitvoering van 'portalen' mogelijk maakt, die worden gebruikt voor het organiseren van toegang tot middelen van de hoofdomgeving vanuit geĆÆsoleerde applicaties. Het probleem wordt veroorzaakt doordat de flatpak-portal service de applicatie toestaat om in de optie sandbox-expose bestandslocaties op te geven, die door het ontbreken van deugdelijke controles symbolische links kunnen zijn die naar willekeurige delen van het bestandssysteem wijzen.

Voordat de service de link monteert, onthult deze de symbolische link en monteert het pad waarnaar deze verwijst in de sandbox-omgeving, wat het mogelijk maakt om de isolatie te omzeilen en lees- en schrijfrechten te verkrijgen op bestanden in de host-omgeving. Om eigen code in het systeem uit te voeren, kan men bijvoorbeeld een automatisch startscript toevoegen, zoals '~/.bashrc' of '~/.profile', of het bestand '~/.ssh/authorized_keys' met SSH-sleutels wijzigen.

De status van het oplossen van de kwetsbaarheid in distributies kan worden beoordeeld op deze pagina's (als de pagina niet toegankelijk is, hebben de ontwikkelaars van de distributie nog niet met het probleem gezorgd): Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch, Fedora. Als tijdelijke maatregel kan de flatpak-portal service worden uitgeschakeld: sudo systemctl —global mask flatpak-portal.service && systemctl —user stop flatpak-portal.service.

Naast de kritische kwetsbaarheid zijn er in de nieuwe release nog drie beveiligingsproblemen verholpen:

  • De mogelijkheid (CVE-2026-34079) om willekeurige bestanden in het bestandssysteem van het host-systeem te verwijderen. Het probleem wordt veroorzaakt doordat flatpak bij het opschonen van de verouderde ld.so-cache, niet controleert of het te verwijderen bestand zich daadwerkelijk in de cachemap bevindt.
  • De mogelijkheid om willekeurige bestanden te lezen in de context van de system-helper op systemen met een geconfigureerde OCI-image-repository door manipulatie met symbolische links.
  • Mogelijkheid om in te grijpen in de verwerking van verzoeken voor het annuleren van applicatie-downloads, waardoor de ene gebruiker de andere kan beletten om een download te stoppen.

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers šŸ”„ Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster