Le cadre de sandboxing Linux Flatpak a publié la mise à jour de sécurité 1.18.1 le 11 août 2026. Il corrige dix CVE – allant d’une sortie complète de sandbox avec accès lecture/écriture à l’ensemble du système de fichiers hôte à une escalade vers les privilèges racine. Les opérateurs et les utilisateurs devraient mettre à jour immédiatement.
Les défauts les plus graves
- Échapper au bac à sable via symlink: un lien symbolique malveillant dans un répertoire de données de l’application pourrait accorder un accès complet en lecture/écriture au système de fichiers hôte (GHSA-8688-9×26-hhxj).
- L’escalade du privilège racine : chemin traversant en
revokefspermet à un utilisateur local de gagner racine. - Autres: un éventuel débordement de tampon sur les systèmes 32 bits, et un contournement de politique anti-downgrade permettant aux utilisateurs non privilégiés de retourner les applications système.
L’échappement du bac à sable est particulièrement critique car Flatpak existe précisément pour isoler les applications non fiables du système. Une fois cet isolement brisé, la protection a disparu. En plus de la stabilité 1.18.1, une pré-release 1.19.0 regroupe les mêmes corrections ainsi que des fonctionnalités supplémentaires.
Que faire maintenant
La mise à jour devrait être appliquée rapidement dans toutes les distributions, en particulier lorsque des images du BEC ou des applications non fiables sont utilisées. Les applications Flatpak sont mises à jour avec flatpak update; le cadre lui-même vient via le gestionnaire de paquets de votre distribution. Le redémarrage des applications Flatpak assure ensuite que l’exécution patchée prend effet.
Sources : linuxcompatible.org, Flatpak sur GitHub.



















