PT-2026-31024 · Flatpak+1 · Flatpak+1

Publicado

2026-04-07

·

Atualizado

2026-05-28

·

CVE-2026-34078

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Name of the Vulnerable Software and Affected Versions Flatpak versões anteriores a 1.16.4
Description Flatpak é um framework de distribuição e sandboxing de aplicativos Linux. Uma falha existe onde o portal Flatpak aceita caminhos nas opções sandbox-expose que podem ser symlinks controlados pelo aplicativo apontando para caminhos arbitrários. O Flatpak run monta o caminho do host resolvido na sandbox, concedendo potencialmente aos aplicativos acesso aos arquivos do host e permitindo a execução de código no contexto do host. Isso permite que um aplicativo malicioso ou comprometido no formato flatpak ignore o isolamento de sandbox estabelecido, obtenha acesso a arquivos no sistema principal e execute código arbitrário fora do isolamento.
Recommendations Atualize para a versão 1.16.4 ou posterior do Flatpak.

Correção

RCE

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2026:21755
ALSA-2026:21756
ALSA-2026:21757
BDU:2026-05831
CVE-2026-34078
OPENSUSE-SU-2026:10541-1
RHSA-2026:21755
RHSA-2026:21756
RHSA-2026:21757
RHSA-2026:23417
RHSA-2026:23418
RHSA-2026:23419
RHSA-2026:23420
SUSE-SU-2026:1511-1
SUSE-SU-2026:1541-1
SUSE-SU-2026:1600-1

Produtos afetados

Flatpak
Rocky Linux