A Flatpak 1.18.4 kiadás megjelent, biztonságra fókuszáló frissítésként a népszerű Linuxos alkalmazás-sandbox és terjesztési frameworkhöz. Hat frissen nyilvánosságra hozott sebezhetőséget javít, és több kapcsolódó megerősítést is tartalmaz.
A legfontosabb javítások egyike a CVE-2026-97024, amely lehetővé tehette, hogy egy rosszindulatú Flatpak alkalmazás telepítés közben tetszőleges fájlokat írjon felül üres fájllal vagy symlinkkel. Egy kapcsolódó probléma, a CVE-2026-97023, tetszőleges fájlok törlésére volt kihasználható emelt jogosultságokkal.
A kiadás javítja a CVE-2026-97025 sebezhetőséget is, amely hitelesített OCI tárolókat érintett. A Flatpak most már gondoskodik róla, hogy az alkalmazások vagy runtime-ok letöltésekor használt hitelesítési tokenek ne legyenek hozzáférhetők más helyi felhasználók számára. A CVE-2026-97026 kezelésére szigorították a /var/tmp/Flatpak-cache-* alatti ideiglenes tárolókönyvtárak jogosultságait.
Egy másik javítás, a CVE-2026-97027, szigorúbb szűrést vezet be a .desktop és D-Bus .service fájlokra, egy engedélyezett mezőket tartalmazó allowlist alapján. A fejlesztők szerint ez megakadályozza a szolgáltatásmegtagadási helyzeteket, és megelőzi a nem kívánt kölcsönhatásokat a gazdarendszeren futó szolgáltatásokkal.
A Flatpak 1.18.4 emellett orvosolja a CVE-2026-97029 sebezhetőséget is, amely lehetővé tehette, hogy egy alkalmazás jeleket küldjön egy olyan processzcsoportnak, amely a sandboxon kívüli szülőfolyamatot is tartalmaz. Bizonyos körülmények között ez szolgáltatásmegtagadáshoz vezethetett a felhasználó asztali környezetének leállításával.
A hat sebezhetőségen túl a frissítés a beépített xdg-dbus-proxy fallbackot is frissíti 0.1.9-es verzióra, amellyel javítják a CVE-2026-93676 és CVE-2026-94422 hibákat. A Flatpak további védelmet kapott a symlink traversal típusú támadások ellen is, a CVE-2026-97023 és CVE-2026-97024 kapcsán.
Tekintettel a biztonsági javítások számosságára és jellegére, érdemes a frissítést minél hamarabb telepíteni, amint elérhetővé válik a Linux disztribúció tárolóiban.
További részletekért nézd meg a változásnaplót.

