IT-Sicherheit

Planche plate 1.18.1 Fixe dix CVE, y compris Sandbox Escape

Le cadre de sandboxing Linux Flatpak a publié la mise à jour de sécurité 1.18.1 le 11 août 2026. Il corrige dix CVE – allant d’une sortie complète de sandbox avec accès lecture/écriture à l’ensemble du système de fichiers hôte à une escalade vers les privilèges racine. Les opérateurs et les utilisateurs devraient mettre à jour immédiatement.

Les défauts les plus graves

  • Échapper au bac à sable via symlink: un lien symbolique malveillant dans un répertoire de données de l’application pourrait accorder un accès complet en lecture/écriture au système de fichiers hôte (GHSA-8688-9×26-hhxj).
  • L’escalade du privilège racine : chemin traversant en revokefs permet à un utilisateur local de gagner racine.
  • Autres: un éventuel débordement de tampon sur les systèmes 32 bits, et un contournement de politique anti-downgrade permettant aux utilisateurs non privilégiés de retourner les applications système.

L’échappement du bac à sable est particulièrement critique car Flatpak existe précisément pour isoler les applications non fiables du système. Une fois cet isolement brisé, la protection a disparu. En plus de la stabilité 1.18.1, une pré-release 1.19.0 regroupe les mêmes corrections ainsi que des fonctionnalités supplémentaires.

Que faire maintenant

La mise à jour devrait être appliquée rapidement dans toutes les distributions, en particulier lorsque des images du BEC ou des applications non fiables sont utilisées. Les applications Flatpak sont mises à jour avec flatpak update; le cadre lui-même vient via le gestionnaire de paquets de votre distribution. Le redémarrage des applications Flatpak assure ensuite que l’exécution patchée prend effet.


Sources : linuxcompatible.org, Flatpak sur GitHub.

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Mastodon
Retour en haut