Vulnerabilità ed exploit
La promessa fondamentale di sicurezza di Flatpak — che le app rimangano confinate all'interno della loro sandbox — è stata violata da CVE-2026-34078. Questa vulnerabilità consente a un attaccante che può eseguire codice all'interno di un'app Flatpak di uscire dal contenitore, ottenere pieno accesso al filesystem dell'host ed eseguire codice nel contesto dell'host. Le difese standard che si basano sulla fiducia nella sandbox o che si concentrano solo sui permessi a livello di app non rilevano questa escalation, trasformando un'app compromessa in un host Linux compromesso.
1 fonte · 8 apr
Help Net Security
Flatpak 1.16.4 fixes sandbox escape and three other security flaws - Help Net Security
Flatpak 1.16.4 fixes a sandbox escape enabling host file access and code execution, plus three related security vulnerabilities.
originalePart of the PlainSec briefing for 2026-04-09
Every edition of this story: La fuga dalla sandbox di Flatpak espone gli host Linux a una compromissione totale