HIGH🇬🇧 English

CVE-2026-13601

Yelp/yelp-xsl: zbyt liberalna polityka CSP umożliwia wyciek plików hosta

CVSS 7.1v3.1pub. 2026-06-29upd. 2026-08-20

Błąd w aplikacji Yelp (przeglądarka pomocy GNOME) polega na zbyt liberalnej implementacji Content Security Policy dostarczonej przez yelp-xsl. Umożliwia to złośliwej aplikacji Flatpak ominięcie izolacji sandbox i ujawnienie dowolnych plików użytkownika na hoście.

Pokaż oryginał (EN)

A flaw was found in Yelp due to an overly permissive Content Security Policy (CSP) implementation provided by yelp-xsl. A malicious Flatpak application can open crafted help content through the OpenURI portal. By embedding an untrusted CSS stylesheet within a structured SVG document, attacker-controlled content can bypass Flatpak's intended sandbox isolation, allowing Yelp to evaluate local XML inclusions and disclose arbitrary user-readable host files through remote CSS resource requests. This may result in the unauthorized disclosure of sensitive information.

🤖 Analiza AI
Jak działa

Złośliwa aplikacja Flatpak może otworzyć spreparowaną treść pomocy za pośrednictwem portalu OpenURI. Osadzając niezaufany arkusz stylów CSS wewnątrz odpowiednio skonstruowanego dokumentu SVG, atakujący jest w stanie ominąć mechanizmy izolacji sandbox Flatpak. W efekcie Yelp przetwarza lokalne dołączenia XML (XML inclusions), a dane z dowolnych plików czytelnych przez użytkownika są następnie przesyłane na zewnątrz poprzez żądania do zdalnych zasobów CSS.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do dowolnych plików hosta czytelnych przez użytkownika, co prowadzi do ujawnienia potencjalnie wrażliwych informacji (np. kluczy, konfiguracji, danych osobowych). Skutek ogranicza się do naruszenia poufności — brak możliwości modyfikacji danych ani odmowy usługi.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami: Red Hat udostępnił poprawki w ramach errata RHSA-2026:47177 oraz RHSA-2026:47178. Zaleca się niezwłoczną aktualizację pakietów Yelp i yelp-xsl w systemach Red Hat Enterprise Linux.

Kogo dotyczy

GNOME Yelp oraz yelp-xsl działające w środowisku Flatpak; podatność dotyczy Red Hat Enterprise Linux (wersje wskazane w referencjach producenta — errata RHSA-2026:47177 i RHSA-2026:47178)

Uwagi

Szczegółowy opis techniczny podatności opublikował Michael Catanzaro na blogu GNOME w dniu 2026-05-11 (https://blogs.gnome.org/mcatanzaro/2026/05/11/flatpak-sandbox-escape-via-yelp/). Wektor ataku jest lokalny (AV:L), jednak zakres oddziaływania wykracza poza sandbox atakującej aplikacji (S:C), co odzwierciedla istotę obejścia izolacji Flatpak.

CVSS Vector
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
  • Gnome Yelp

    APP
    Gnome
    < 49.1
  • Red Hat Enterprise Linux

    OS
    Redhat
    6.07.08.09.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2021-40438CRITICAL9.0⚠ KEVPL ✓ten sam produkt

SSRF w mod_proxy Apache HTTP Server — przekierowanie żądań przez atakującego

CVE-2018-14667CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE przez EL injection w RichFaces Framework 3.X — brak uwierzytelnienia

CVE-2014-7169CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Bash — niekompletna łatka Shellshock umożliwia command injection (CVE-2014-7169)

CVE-2014-6271CRITICAL9.8⚠ KEVPL ✓ten sam produkt

ShellShock — RCE poprzez zmienne środowiskowe w GNU Bash