Flatpak is a Linux application sandboxing and distribution framework. Prior to 1.16.4, the caching for ld.so removes outdated cache files without properly checking that the app controlled path to the outdated cache is in the cache directory. This allows Flatpak apps to delete arbitrary files on the host. This vulnerability is fixed in 1.16.4.
oryginał ENCVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFlatpak
APPFlatpak< 1.16.4
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Path Traversal
CWE
Powiązane podatności
CVE-2026-34078CRITICAL9.3PL ✓ten sam produkt
Flatpak: path traversal przez symlinki umożliwia RCE na hoście
CVE-2024-42472CRITICAL10.0PL ✓ten sam produkt
Flatpak: ucieczka z sandbox przez symlink w katalogu persistent
CVE-2023-28100CRITICAL10.0PL ✓ten sam produkt
Flatpak: wstrzyknięcie komend przez TIOCLINUX na wirtualnych konsolach Linux
CVE-2019-10063CRITICAL9.0PL ✓ten sam produkt
Flatpak — bypass sandbox przez obejście filtra seccomp (TIOCSTI)
CVE-2024-32462HIGH8.4ten sam produkt
Flatpak is a system for building, distributing, and running sandboxed desktop applications on Linux. in versio...