Në një version korrigjues të publikuar disa orë më parë për sistemin e pakove të autonomuara Flatpak 1.16.4, si dhe në versionin eksperimental 1.17.4, është riparuar një dobësi (CVE-2026-34078) që lejon një aplikacion të dëmshëm ose të komprometuar në formatin flatpak të anashkalojë modalitetin e vendosur të izolimit sandbox, të qasje në skedarët në sistemin kryesor dhe të ekzekutojë kod të rastësishëm jashtë modit të izolimit. Problemës iu atribua një nivel kritik rreziku (9.3 nga 10).
Dobësia është e pranishme në shërbimin D-Bus flatpak-portal, i cili siguron fillimin e 'portaleve', të cilat përdoren për të organizuar aksesin në burimet e ambientit kryesor nga aplikacione të izoluar. Problemi shkaktohet nga fakti se shërbimi flatpak-portal lejon aplikacionin të specifikojë në opsionet sandbox-expose rrugët e skedarëve, të cilat për shkak të mungesës së kontrollit të duhur mund të jenë lidhje simbolike që tregojnë në pjesë të rastësishme të FS.
Para montimit, shërbimi zbulohet lidhjen simbolike dhe monton në ambientin sandbox rrugën që ajo tregon, e cila lejon anashkalimin e izolimit dhe aksesin në lexim dhe shkruar në skedarët e ambientit pritës. Për të organizuar ekzekutimin e kodit të tij në sistem, për shembull, mund të shtojë një skenar automatik, si ' ~/ .bashrc' ose '~/ .profile', ose të modifikojë skedarin '~/ .ssh/authorized_keys' me çelësat SSH.
Statusi i zgjidhjes së dobësisë në distribucione mund të vlerësohet në këto faqe (nëse faqja nuk është e disponueshme, atëherë zhvilluesit e distribucionit nuk kanë filluar akoma shqyrtimin e problemit): Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch, Fedora. Si një zgjidhje mbrojtëse, mund të çaktivizoni shërbimin flatpak-portal: sudo systemctl --global mask flatpak-portal.service && systemctl --user stop flatpak-portal.service.
Përveç dobësisë kritike, në versionin e ri janë zgjidhur edhe tre probleme të tjera me sigurinë:
- Mundësia (CVE-2026-34079) për të fshirë një skedar të rastësishëm në sistemin e skedarëve të sistemit pritës. Problemi shkaktohet nga fakti se flatpak, gjatë pastrimit të caches së vjetëruar ld.so, nuk kontrollon vendndodhjen aktuale të skedarit që po fshihet në katalogun e caches.
- Mundësia e leximit të skedarëve të rastësishëm në kontekstin e system-helper në sistemet me depo të konfiguruar të imazheve OCI përmes manipulimeve me lidhjet simbolike.
- Mundësia për të intervenuar në përpunimin e kërkesave për ndalimin e shkarkimeve të aplikacioneve, e cila i lejon një përdoruesi të pengojë një përdorues tjetër të ndalojë shkarkimin.
Burimi: opennet.ru
