W opublikowanej kilka godzin temu wersji korygującej systemu samodzielnych pakietów Flatpak 1.16.4 oraz w wersji eksperymentalnej 1.17.4 usunięto lukę (CVE-2026-34078), która pozwala złośliwej lub skompromitowanej aplikacji w formacie flatpak na obejście ustalonego trybu izolacji sandbox, uzyskanie dostępu do plików w głównym systemie i wykonanie dowolnego kodu poza trybem izolacji. Problemowi przypisano krytyczny poziom niebezpieczeństwa (9.3 w skali 10).
Luka występuje w serwisie D-Bus flatpak-portal, który odpowiada za uruchamianie „portali” stosowanych do organizacji dostępu do zasobów głównego środowiska z izolowanych aplikacji. Problem wynika z tego, że serwis flatpak-portal pozwala aplikacji określać w opcji sandbox-expose ścieżki do plików, które z powodu braku odpowiednich kontroli mogą być symlinks prowadzącymi do dowolnych części systemu plików.
Przed montowaniem serwis odkrywa symlink i montuje w środowisku sandbox ścieżkę, na którą on wskazuje, co pozwala na obejście izolacji i uzyskanie dostępu do plików hosta w trybie odczytu i zapisu. Aby zrealizować wykonanie swojego kodu w systemie, na przykład, można dodać skrypt uruchamiany automatycznie, taki jak „~/.bashrc” lub „~/.profile”, lub zmienić plik „~/.ssh/authorized_keys” z kluczami SSH.
Status usunięcia luki w dystrybucjach można ocenić na tych stronach (jeśli strona jest niedostępna, oznacza to, że deweloperzy dystrybucji jeszcze nie przystąpili do rozwiązywania problemu): Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch, Fedora. Jako obejście zabezpieczeń można wyłączyć serwis flatpak-portal: sudo systemctl —global mask flatpak-portal.service && systemctl —user stop flatpak-portal.service
Oprócz krytycznej luki w nowej wersji usunięto jeszcze trzy problemy związane z bezpieczeństwem:
- Możliwość (CVE-2026-34079) usunięcia dowolnego pliku w systemie plików hosta. Problem wynika z tego, że flatpak podczas czyszczenia przestarzałego cache ld.so nie sprawdza faktycznego miejsca usuwanego pliku w katalogu cache.
- Możliwość odczytu dowolnych plików w kontekście system-helper na systemach z skonfigurowanym repozytorium obrazów OCI poprzez manipulacje symlinkami.
- Możliwość ingerencji w przetwarzanie żądań anulowania pobierania aplikacji, umożliwiająca jednemu użytkownikowi uniemożliwienie drugiemu użytkownikowi zatrzymania pobierania.
Źródło: opennet.ru
