Vulnerabilitet në Flatpak, që lejon ekzekutimin e kodit jashtë ambientit të izoluar.

Në versionin korrektues të publikuar disa orë më parë për sistemin e paketave të vetë-mjaftueshme Flatpak 1.16.4, si dhe në versionin eksperimental 1.17.4, është korrigjuar një dobësi (CVE-2026-34078), e cila lejon një aplikacion të dëmshëm ose të komprometuar në formatin flatpak, të anashkalojë modalitetin e vendosur të izolimit sandbox, të aksesojë skedarët në sistemin kryesor dhe të ekzekutojë kod të rastësishëm jashtë modalitetit të izolimit. Problemi i është caktuar një nivel kritik rreziku (9.3 nga 10).

Dobësia gjendet në shërbimin D-Bus flatpak-portal, i cili mundëson ekzekutimin e "portaleve", të cilat përdoren për të organizuar qasje në burimet e mjedisit kryesor nga aplikacionet e izoluara. Problemi shkaktohet nga fakti se shërbimi flatpak-portal lejon aplikacionin të specifikojë në opsionin sandbox-expose rrugët e skedarëve, të cilat për shkak të mungesës së kontrollit të duhur mund të jenë lidhje simbolike që tregojnë në pjesë të rastësishme të FS.

Para se të montojë, shërbimi zbulohet lidhjen simbolike dhe monton në mjedisin sandbox rrugën në të cilën ajo tregon, gjë që lejon anashkalimin e izolimit dhe aksesin në lexim dhe shk writing të skedarëve të mjedisit të hostit. Për të organizuar ekzekutimin e kodit të tij në sistem, për shembull, mund të shtojë një skenar të autostartit, si "~/.bashrc" ose "~/.profile", ose të modifikojë skedarin "~/.ssh/authorized_keys" me çelësa SSH.

Statusi i eliminimit tĂ« dobĂ«sisĂ« nĂ« distribucione mund tĂ« vlerĂ«sohet nĂ« kĂ«to faqe (nĂ«se faqja nuk Ă«shtĂ« e ĐŽĐŸŃŃ‚ŃƒĐżshme, atĂ«herĂ« zhvilluesit e distribucionit nuk kanĂ« filluar ende shqyrtimin e problemit): Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch, Fedora. Si njĂ« zgjidhje pĂ«r mbrojtje, mund tĂ« çaktivizoni shĂ«rbimin flatpak-portal: sudo systemctl —global mask flatpak-portal.service && systemctl —user stop flatpak-portal.service

Përveç dobësisë kritike, në versionin e ri janë eliminuar edhe tre probleme të tjera të sigurisë:

  • MundĂ«sia (CVE-2026-34079) e fshirjes sĂ« njĂ« skedari tĂ« rastĂ«sishĂ«m nĂ« sistemin e skedareve tĂ« hostit. Problemi shkaktohet nga fakti se flatpak gjatĂ« pastrimit tĂ« caches sĂ« vjetĂ«ruar ld.so, nuk kontrollon vendndodhjen faktike tĂ« skedarit tĂ« fshirĂ« nĂ« katalogun e caches.
  • MundĂ«sia e leximit tĂ« skedarĂ«ve tĂ« rastĂ«sishĂ«m nĂ« kontekstin e ndihmĂ«sit tĂ« sistemit nĂ« sisteme me njĂ« depo tĂ« konfiguruar tĂ« imazheve OCI pĂ«rmes manipulimeve me lidhjet simbolike.
  • MundĂ«sia e ndĂ«rhyrjes nĂ« trajtimin e kĂ«rkesave pĂ«r anulimin e shkarkimeve tĂ« aplikacioneve, duke lejuar njĂ« pĂ«rdorues tĂ« pengojĂ« njĂ« pĂ«rdorues tjetĂ«r tĂ« ndalojĂ« shkarkimin.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster