Në versionin korrektues të publikuar disa orë më parë për sistemin e paketave të vetë-mjaftueshme Flatpak 1.16.4, si dhe në versionin eksperimental 1.17.4, është korrigjuar një dobësi (CVE-2026-34078), e cila lejon një aplikacion të dëmshëm ose të komprometuar në formatin flatpak, të anashkalojë modalitetin e vendosur të izolimit sandbox, të aksesojë skedarët në sistemin kryesor dhe të ekzekutojë kod të rastësishëm jashtë modalitetit të izolimit. Problemi i është caktuar një nivel kritik rreziku (9.3 nga 10).
Dobësia gjendet në shërbimin D-Bus flatpak-portal, i cili mundëson ekzekutimin e "portaleve", të cilat përdoren për të organizuar qasje në burimet e mjedisit kryesor nga aplikacionet e izoluara. Problemi shkaktohet nga fakti se shërbimi flatpak-portal lejon aplikacionin të specifikojë në opsionin sandbox-expose rrugët e skedarëve, të cilat për shkak të mungesës së kontrollit të duhur mund të jenë lidhje simbolike që tregojnë në pjesë të rastësishme të FS.
Para se të montojë, shërbimi zbulohet lidhjen simbolike dhe monton në mjedisin sandbox rrugën në të cilën ajo tregon, gjë që lejon anashkalimin e izolimit dhe aksesin në lexim dhe shk writing të skedarëve të mjedisit të hostit. Për të organizuar ekzekutimin e kodit të tij në sistem, për shembull, mund të shtojë një skenar të autostartit, si "~/.bashrc" ose "~/.profile", ose të modifikojë skedarin "~/.ssh/authorized_keys" me çelësa SSH.
Statusi i eliminimit tĂ« dobĂ«sisĂ« nĂ« distribucione mund tĂ« vlerĂ«sohet nĂ« kĂ«to faqe (nĂ«se faqja nuk Ă«shtĂ« e ĐŽĐŸŃŃŃĐżshme, atĂ«herĂ« zhvilluesit e distribucionit nuk kanĂ« filluar ende shqyrtimin e problemit): Debian, Ubuntu, SUSE, RHEL, Gentoo, Arch, Fedora. Si njĂ« zgjidhje pĂ«r mbrojtje, mund tĂ« çaktivizoni shĂ«rbimin flatpak-portal: sudo systemctl âglobal mask flatpak-portal.service && systemctl âuser stop flatpak-portal.service
Përveç dobësisë kritike, në versionin e ri janë eliminuar edhe tre probleme të tjera të sigurisë:
- Mundësia (CVE-2026-34079) e fshirjes së një skedari të rastësishëm në sistemin e skedareve të hostit. Problemi shkaktohet nga fakti se flatpak gjatë pastrimit të caches së vjetëruar ld.so, nuk kontrollon vendndodhjen faktike të skedarit të fshirë në katalogun e caches.
- Mundësia e leximit të skedarëve të rastësishëm në kontekstin e ndihmësit të sistemit në sisteme me një depo të konfiguruar të imazheve OCI përmes manipulimeve me lidhjet simbolike.
- Mundësia e ndërhyrjes në trajtimin e kërkesave për anulimin e shkarkimeve të aplikacioneve, duke lejuar një përdorues të pengojë një përdorues tjetër të ndalojë shkarkimin.
Burimi: opennet.ru
