Dobësia në Flatpak, e cila lejon ekzekutimin e kodit jashtë mjedisit të izoluar.

Në një version korrigjues të publikuar disa orë më parë për sistemin e pakove të autonomuara Flatpak 1.16.4, si dhe në versionin eksperimental 1.17.4, është riparuar një dobësi (CVE-2026-34078) që lejon një aplikacion të dëmshëm ose të komprometuar në formatin flatpak të anashkalojë modalitetin e vendosur të izolimit sandbox, të qasje në skedarët në sistemin kryesor dhe të ekzekutojë kod të rastësishëm jashtë modit të izolimit. Problemës iu atribua një nivel kritik rreziku (9.3 nga 10).

Dobësia është e pranishme në shërbimin D-Bus flatpak-portal, i cili siguron fillimin e 'portaleve', të cilat përdoren për të organizuar aksesin në burimet e ambientit kryesor nga aplikacione të izoluar. Problemi shkaktohet nga fakti se shërbimi flatpak-portal lejon aplikacionin të specifikojë në opsionet sandbox-expose rrugët e skedarëve, të cilat për shkak të mungesës së kontrollit të duhur mund të jenë lidhje simbolike që tregojnë në pjesë të rastësishme të FS.

Para montimit, shërbimi zbulohet lidhjen simbolike dhe monton në ambientin sandbox rrugën që ajo tregon, e cila lejon anashkalimin e izolimit dhe aksesin në lexim dhe shkruar në skedarët e ambientit pritës. Për të organizuar ekzekutimin e kodit të tij në sistem, për shembull, mund të shtojë një skenar automatik, si ' ~/ .bashrc' ose '~/ .profile', ose të modifikojë skedarin '~/ .ssh/authorized_keys' me çelësat SSH.

Statusi i zgjidhjes së dobësisë në distribucione mund të vlerësohet në këto faqe (nëse faqja nuk është e disponueshme, atëherë zhvilluesit e distribucionit nuk kanë filluar akoma shqyrtimin e problemit): Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch, Fedora. Si një zgjidhje mbrojtëse, mund të çaktivizoni shërbimin flatpak-portal: sudo systemctl --global mask flatpak-portal.service && systemctl --user stop flatpak-portal.service.

Përveç dobësisë kritike, në versionin e ri janë zgjidhur edhe tre probleme të tjera me sigurinë:

  • MundĂ«sia (CVE-2026-34079) pĂ«r tĂ« fshirĂ« njĂ« skedar tĂ« rastĂ«sishĂ«m nĂ« sistemin e skedarĂ«ve tĂ« sistemit pritĂ«s. Problemi shkaktohet nga fakti se flatpak, gjatĂ« pastrimit tĂ« caches sĂ« vjetĂ«ruar ld.so, nuk kontrollon vendndodhjen aktuale tĂ« skedarit qĂ« po fshihet nĂ« katalogun e caches.
  • MundĂ«sia e leximit tĂ« skedarĂ«ve tĂ« rastĂ«sishĂ«m nĂ« kontekstin e system-helper nĂ« sistemet me depo tĂ« konfiguruar tĂ« imazheve OCI pĂ«rmes manipulimeve me lidhjet simbolike.
  • MundĂ«sia pĂ«r tĂ« intervenuar nĂ« pĂ«rpunimin e kĂ«rkesave pĂ«r ndalimin e shkarkimeve tĂ« aplikacioneve, e cila i lejon njĂ« pĂ«rdoruesi tĂ« pengojĂ« njĂ« pĂ«rdorues tjetĂ«r tĂ« ndalojĂ« shkarkimin.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster