Vulnerabilitate în Flatpak care permite executarea de cod în afara mediului izolat

Într-o actualizare corectivă publicată acum câteva ore pentru sistemul de pachete auto-suficiente Flatpak 1.16.4, precum și în versiunea experimentală 1.17.4, a fost remediată o vulnerabilitate (CVE-2026-34078) care permite unei aplicații malițioase sau compromise în format flatpak să ocolească modul de izolare prin sandbox, să obțină acces la fișierele din sistemul principal și să execute cod arbitrar în afara modului de izolare. Problema a fost clasată cu un nivel critic de pericol (9.3 din 10).

Vulnerabilitatea este prezentă în serviciul D-Bus flatpak-portal, care asigură lansarea "portalelor" utilizate pentru a organiza accesul la resursele mediului principal din aplicațiile izolate. Problema este cauzată de faptul că serviciul flatpak-portal permite aplicației să specifice în opțiunea sandbox-expose căi de fișiere care, din cauza lipsei de verificări adecvate, pot fi linkuri simbolice care indică părți arbitrare ale sistemului de fișiere.

Înainte de montare, serviciul dezvăluie linkul simbolic și montează în mediul sandbox calea pe care acesta o indică, ceea ce permite ocolirea izolării și obținerea accesului în citire și scriere la fișierele din mediu. Pentru a organiza execuția codului propriu în sistem, de exemplu, se poate adăuga un script care se auto-execută, cum ar fi "~/.bashrc" sau "~/.profile", sau se poate modifica fișierul "~/.ssh/authorized_keys" cu cheile SSH.

Starea remedierii vulnerabilității în distribuții poate fi evaluată pe aceste pagini (dacă pagina nu este disponibilă, înseamnă că dezvoltatorii distribuției nu au început încă să examineze problema): Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch, Fedora. Ca o soluție alternativă de protecție, se poate dezactiva serviciul flatpak-portal: sudo systemctl —global mask flatpak-portal.service && systemctl —user stop flatpak-portal.service

Pe lângă vulnerabilitatea critică, în noua versiune au fost remediate și alte trei probleme de securitate:

  • Posibilitatea (CVE-2026-34079) de a șterge un fișier arbitrar din sistemul de fișiere al sistemului gazdă. Problema este cauzată de faptul că flatpak, în timpul curățării cache-ului învechit ld.so, nu verifică dacă fișierul șters se află efectiv în directorul de cache.
  • Posibilitatea de a citi fișiere arbitrare în contextul system-helper pe sistemele cu un depozit de imagini OCI configurat prin manipularea linkurilor simbolice.
  • Capacitatea de a interveni în procesarea cererilor de anulare a descărcărilor aplicațiilor, permițând unui utilizator să împiedice un alt utilizator să oprească descărcarea.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster