IT-Sicherheit

Flatpak Fijación Diez CVEs, incluyendo Escape de Sandbox

El marco de sandboxing Linux Flatpak publicó la actualización de seguridad 1.18.1 el 11 de agosto de 2026. Arregla diez CVEs – que van desde una escapada completa de sandbox con acceso de lectura/escritura a todo el sistema de archivos anfitriones a la escalada a privilegios raíz. Los operadores y usuarios deben actualizar inmediatamente.

Los defectos más graves

  • Escapar de la caja de arena a través del simlink: un enlace malicioso en un directorio de datos de la aplicación podría otorgar acceso completo de lectura/escritura al sistema de archivos host (GHSA-8688-9×26-hhxj).
  • Escalada del privilegio raíz: ruta transversal en revokefs permitió que un usuario local ganara root.
  • Otros: un posible desbordamiento de amortiguadores en sistemas de 32 bits, y un desvío de políticas anti-degradados que permite a los usuarios no privilegiados volver atrás las aplicaciones del sistema.

El escape de caja de arena es especialmente crítico porque Flatpak existe precisamente para aislar aplicaciones no confiadas del sistema. Una vez que el aislamiento se rompe, la protección se ha ido. Junto al establo 1.18.1, un 1.19.0 paquetes de liberación previa las mismas correcciones junto con características adicionales.

Qué hacer ahora

La actualización debe aplicarse rápidamente en todas las distribuciones, especialmente cuando se utilizan imágenes de OCI o aplicaciones no confiadas. Las aplicaciones Flatpak se actualizan con flatpak update; el marco en sí viene a través del administrador de paquetes de su distribución. Reiniciar las aplicaciones de Flatpak después asegura que el tiempo de ejecución parcheado tenga efecto.


Fuentes: linuxcompatible.org, Flatpak en GitHub.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Mastodon
Scroll al inicio