mimile
На главную

Flatpak выпускает 1.18.1, исправляя критический выход из песочницы и девять других уязвимостей

AI-дайджест

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Flatpak выпускает 1.18.1, исправляя критический выход из песочницы и девять других уязвимостей

Flatpak выпускает версию 1.18.1, исправляющую критическую уязвимость выхода из песочницы и девять других проблем. Уязвимость позволяла вредоносному приложению получать доступ к файлам хоста и потенциально выполнять код. Крупные дистрибутивы, включая Fedora, ещё не доставили обновление в стабильные репозитории.

Критическая уязвимость

Критическая уязвимость связана с отсутствием защиты от символических ссылок в Flatpak. Вредоносное приложение может заменить собственные приватные каталоги симлинками, указывающими на файлы хоста, например домашнюю папку пользователя, и эти каталоги монтируются внутри песочницы. В рекомендации на GitHub говорится, что это даёт произвольный доступ на чтение и запись к файлам хоста и может быть расширено до выполнения произвольного кода. Проблема устранена в версии 1.18.1 и входит в число десяти исправленных уязвимостей.

Дополнительные уязвимости

Девять других серьёзных уязвимостей Flatpak также исправлены в версии 1.18.1, сообщается в списке рассылки oss-security. Ошибки обхода пути позволяют повысить привилегии до root, производить произвольное чтение и запись файлов root, а также понижать версии системных приложений до более старых уязвимых версий. Разработчики предупреждают, что все предыдущие версии Flatpak считаются уязвимыми, и рекомендуют обновиться до 1.18.1 или предварительной версии 1.19.0. Red Hat присвоил номера CVE двум из десяти проблем; остальные ожидают идентификаторов.

Риск для дистрибутивов

Крупные дистрибутивы Linux, включающие Flatpak по умолчанию, такие как Fedora, ещё не выпустили версию 1.18.1 в стабильные репозитории. Пользователи остаются под угрозой до появления обновлений. Ранее уже выявлялись ошибки выхода из песочницы Flatpak: одна из самых серьёзных, CVE-2026-34078, раскрыта в апреле и получила максимальный балл 10 из 10 по шкале National Vulnerability Database.

Что дальше

Fedora и другие дистрибутивы, как ожидается, выпустят Flatpak 1.18.1 в стабильные репозитории в ближайшие дни, однако точные сроки не объявлены. Неясно, сколько пользователей уже установили обновление и использовалась ли уязвимость в реальных атаках.

1 источник

Flatpak выпускает 1.18.1, исправляя критический выход из песочницы и девять других уязвимостей