Megjelent a Flatpak 1.18.4, hat biztonsági rés javításával

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

A Flatpak 1.18.4 kiadás megjelent, biztonságra fókuszáló frissítésként a népszerű Linuxos alkalmazás-sandbox és terjesztési frameworkhöz. Hat frissen nyilvánosságra hozott sebezhetőséget javít, és több kapcsolódó megerősítést is tartalmaz.

A legfontosabb javítások egyike a CVE-2026-97024, amely lehetővé tehette, hogy egy rosszindulatú Flatpak alkalmazás telepítés közben tetszőleges fájlokat írjon felül üres fájllal vagy symlinkkel. Egy kapcsolódó probléma, a CVE-2026-97023, tetszőleges fájlok törlésére volt kihasználható emelt jogosultságokkal.

A kiadás javítja a CVE-2026-97025 sebezhetőséget is, amely hitelesített OCI tárolókat érintett. A Flatpak most már gondoskodik róla, hogy az alkalmazások vagy runtime-ok letöltésekor használt hitelesítési tokenek ne legyenek hozzáférhetők más helyi felhasználók számára. A CVE-2026-97026 kezelésére szigorították a /var/tmp/Flatpak-cache-* alatti ideiglenes tárolókönyvtárak jogosultságait.

Egy másik javítás, a CVE-2026-97027, szigorúbb szűrést vezet be a .desktop és D-Bus .service fájlokra, egy engedélyezett mezőket tartalmazó allowlist alapján. A fejlesztők szerint ez megakadályozza a szolgáltatásmegtagadási helyzeteket, és megelőzi a nem kívánt kölcsönhatásokat a gazdarendszeren futó szolgáltatásokkal.

A Flatpak 1.18.4 emellett orvosolja a CVE-2026-97029 sebezhetőséget is, amely lehetővé tehette, hogy egy alkalmazás jeleket küldjön egy olyan processzcsoportnak, amely a sandboxon kívüli szülőfolyamatot is tartalmaz. Bizonyos körülmények között ez szolgáltatásmegtagadáshoz vezethetett a felhasználó asztali környezetének leállításával.

A hat sebezhetőségen túl a frissítés a beépített xdg-dbus-proxy fallbackot is frissíti 0.1.9-es verzióra, amellyel javítják a CVE-2026-93676 és CVE-2026-94422 hibákat. A Flatpak további védelmet kapott a symlink traversal típusú támadások ellen is, a CVE-2026-97023 és CVE-2026-97024 kapcsán.

Tekintettel a biztonsági javítások számosságára és jellegére, érdemes a frissítést minél hamarabb telepíteni, amint elérhetővé válik a Linux disztribúció tárolóiban.

További részletekért nézd meg a változásnaplót.