Flatpak выпускает 1.18.1, исправляя критический выход из песочницы и девять других уязвимостей
Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Flatpak выпускает версию 1.18.1, исправляющую критическую уязвимость выхода из песочницы и девять других проблем. Уязвимость позволяла вредоносному приложению получать доступ к файлам хоста и потенциально выполнять код. Крупные дистрибутивы, включая Fedora, ещё не доставили обновление в стабильные репозитории.
Критическая уязвимость
Критическая уязвимость связана с отсутствием защиты от символических ссылок в Flatpak. Вредоносное приложение может заменить собственные приватные каталоги симлинками, указывающими на файлы хоста, например домашнюю папку пользователя, и эти каталоги монтируются внутри песочницы. В рекомендации на GitHub говорится, что это даёт произвольный доступ на чтение и запись к файлам хоста и может быть расширено до выполнения произвольного кода. Проблема устранена в версии 1.18.1 и входит в число десяти исправленных уязвимостей.
Дополнительные уязвимости
Девять других серьёзных уязвимостей Flatpak также исправлены в версии 1.18.1, сообщается в списке рассылки oss-security. Ошибки обхода пути позволяют повысить привилегии до root, производить произвольное чтение и запись файлов root, а также понижать версии системных приложений до более старых уязвимых версий. Разработчики предупреждают, что все предыдущие версии Flatpak считаются уязвимыми, и рекомендуют обновиться до 1.18.1 или предварительной версии 1.19.0. Red Hat присвоил номера CVE двум из десяти проблем; остальные ожидают идентификаторов.
Риск для дистрибутивов
Крупные дистрибутивы Linux, включающие Flatpak по умолчанию, такие как Fedora, ещё не выпустили версию 1.18.1 в стабильные репозитории. Пользователи остаются под угрозой до появления обновлений. Ранее уже выявлялись ошибки выхода из песочницы Flatpak: одна из самых серьёзных, CVE-2026-34078, раскрыта в апреле и получила максимальный балл 10 из 10 по шкале National Vulnerability Database.
Что дальше
Fedora и другие дистрибутивы, как ожидается, выпустят Flatpak 1.18.1 в стабильные репозитории в ближайшие дни, однако точные сроки не объявлены. Неясно, сколько пользователей уже установили обновление и использовалась ли уязвимость в реальных атаках.
1 источник
Flatpak выпускает 1.18.1, исправляя критический выход из песочницы и девять других уязвимостей



