В Flatpak до версии 1.18.1 вредоносное изолированное приложение может получить произвольный доступ на чтение и запись к файлам на хосте, что может быть расширено до выполнения произвольного кода на хосте, что является уязвимостью, отличной от CVE-2026-76925. Flatpak создает несколько каталогов данных приложений (например, /var/cache, /var/data, /var/config и /var/tmp) в каждой песочнице при каждом запуске приложения, где в некоторых случаях компоненты пути контролируются злоумышленниками. Отсутствие защиты символических ссылок может привести к перенаправлению каталогов.
Некоторые из этих каталогов монтируются с помощью Flatpak путем передачи пути (например, /home/user/.var/app/APP_ID/cache/tmp), который содержит каталоги, контролируемые злоумышленником (tmp), в bwrap --bind SRC DST. bwrap передает путь ядру, которое затем следует по символическим ссылкам. Вредоносная символическая ссылка может указывать на произвольные места на хосте и будет смонтирована внутри песочницы.
Показать оригинальное описание (EN)
In Flatpak before 1.18.1, a malicious sandboxed app can obtain arbitrary read and write access to files on the host, which can be escalated to arbitrary code execution on the host, a different vulnerability than CVE-2026-76925. Flatpak creates a few app data directories (e.g., /var/cache, /var/data, /var/config, and /var/tmp) in every sandbox on every app launch where, in some cases, components of the path are attacker-controlled. Missing symlink protection can redirect the directories. Some of these directories are bind-mounted by Flatpak by passing the path (e.g., /home/user/.var/app/APP_ID/cache/tmp), which contains attacker-controlled directories (tmp) to bwrap --bind SRC DST. bwrap passes the path on to the kernel, which then follows symlinks. A malicious symlink can point to arbitrary locations on the host and it will become mounted inside the sandbox.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Flatpak Flatpak
cpe:2.3:a:flatpak:flatpak:*:*:*:*:*:*:*:*
|
— |
1.18.1
|