Вышел Flatpak 1.18.4, обновление безопасности популярного фреймворка для изоляции и распространения приложений в Linux. В нём устранены шесть новых уязвимостей и добавлен ряд улучшений защиты.
Одна из самых важных правок касается CVE-2026-97024. Вредоносное Flatpak-приложение во время установки могло перезаписать произвольные файлы пустым файлом или символьной ссылкой. Связанную с ней уязвимость CVE-2026-97023 можно было использовать для удаления произвольных файлов с повышенными привилегиями.
Также устранена CVE-2026-97025, проблема аутентифицированных OCI-репозиториев. Теперь Flatpak не допускает, чтобы токены аутентификации, используемые при скачивании приложений и runtime, становились доступны другим локальным пользователям. Уязвимость CVE-2026-97026 закрыта за счёт ограничения прав на временные каталоги репозиториев в /var/tmp/flatpak-cache-*.
Ещё одна правка, CVE-2026-97027, добавляет более строгую фильтрацию файлов .desktop и D-Bus .service по списку разрешённых полей. По словам разработчиков, это предотвращает сценарии отказа в обслуживании и непреднамеренное взаимодействие со службами хост-системы.
В Flatpak 1.18.4 исправлена и CVE-2026-97029: приложение могло отправлять сигналы группе процессов, в которую входит родительский процесс за пределами песочницы. В некоторых случаях это приводило к отказу в обслуживании, вплоть до завершения рабочего окружения пользователя.
Помимо этих шести уязвимостей, обновление подтягивает встроенный xdg-dbus-proxy до версии 0.1.9, где исправлены CVE-2026-93676 и CVE-2026-94422. Также в Flatpak добавили дополнительную защиту от обхода через символьные ссылки, связанную с CVE-2026-97023 и CVE-2026-97024.
Учитывая количество и характер исправлений, пользователям рекомендуют установить обновление, как только оно появится в репозиториях их дистрибутива Linux.
Подробности доступны в списке изменений.





Пока нет комментариев. Будьте первым!