Vulnerabilità · 175 giorni fa
La promessa fondamentale di sicurezza di Flatpak — che le app rimangano confinate all'interno della loro sandbox — è stata violata da CVE-2026-34078. Questa vulnerabilità consente a un attaccante che può eseguire codice all'interno di un'app Flatpak di uscire dal contenitore, ottenere pieno accesso al filesystem dell'host ed eseguire codice nel contesto dell'host. Le difese standard che si basano sulla fiducia nella sandbox o che si concentrano solo sui permessi a livello di app non rilevano questa escalation, trasformando un'app compromessa in un host Linux compromesso.
1 fonte che coprono questa storia
Flatpak 1.16.4 fixes sandbox escape and three other security flaws - Help Net Security
Flatpak 1.16.4 fixes a sandbox escape enabling host file access and code execution, plus three related security vulnerabilities.
Part of the PlainSec briefing for 2026-04-09