IT-Sicherheit

Flatpak 1.18.1 Fissa dieci CVE, Compreso Sandbox Escape

Il framework di sandboxing Linux Flatpak ha rilasciato l’aggiornamento di sicurezza 1.18.1 l’11 agosto 2026. Si fissa dieci CVE – che vanno da una completa fuga sandbox con accesso lettura / scrittura all’intero filesystem host per l’escalation ai privilegi di root. Gli operatori e gli utenti dovrebbero aggiornare immediatamente.

I difetti più gravi

  • Sandbox scappa via symlink: un collegamento simlink maligno in una directory di dati app potrebbe concedere l’accesso completo lettura / scrittura al filesystem host (GHSA-8688-9×26-hxj).
  • Escalation del privilegio della radice: percorso traversale in revokefs ha permesso a un utente locale di ottenere root.
  • Altri: un possibile buffer overflow su sistemi a 32 bit, e un bypass di politica anti-downgrade che consente agli utenti non privati roll back app di sistema.

La fuga sandbox è particolarmente critica perché Flatpak esiste proprio per isolare applicazioni non attendibili dal sistema. Una volta che l’isolamento è rotto, la protezione è sparita. Accanto alla stabile 1.18.1, un 1,19.0 fasci pre-rilascio lo stesso corregge insieme a funzioni aggiuntive.

Cosa fare ora

L’aggiornamento dovrebbe essere applicato tempestivamente in tutte le distribuzioni – soprattutto dove sono in uso immagini OCI o applicazioni non attendibili. App Flatpak sono aggiornate con flatpak update; la struttura stessa viene tramite il gestore del pacchetto della vostra distribuzione. Riavviare le app Flatpak in esecuzione dopo assicura che il tempo di esecuzione patchato abbia effetto.


Fonti: linuxcompatibile.org♪ Flatpak su GitHub.

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *

Mastodon
Torna in alto