CVE-2026-34079

Flatpak vulnerabilities

Beschreibung

Flatpak ist ein Framework für die Sandboxing und Verteilung von Linux-Anwendungen. Vor Version 1.16.4 entfernt das Caching für ld.so veraltete Cache-Dateien, ohne ordnungsgemäß zu überprüfen, ob der vom App kontrollierte Pfad zur veralteten Cache-Datei im Cache-Verzeichnis liegt. Dies ermöglicht es Flatpak-Anwendungen, beliebige Dateien auf dem Host zu löschen. Diese Schwachstelle wurde in Version 1.16.4 behoben.

Metriken

Severity
high
kein öffentlicher PoC bekannt
8.7
Quelle: nvd-v4
25.1 %
Erhöht — CVE ist relevanter als mindestens 10 % der heute bewerteten CVEs.
0.3 %
Niedrig — Modell schätzt < 1 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-09-10 08:44 UTC
CWE-22

Weakness-Klassen (CWE)

  • CWE-22Base

    Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')

    The product uses external input to construct a pathname that is intended to identify a file or directory that is located underneath a restricted parent directory, but the product does not properly neutralize special elements within the pathname that can cause the pathname to resolve to a location that is outside of the restricted directory.

    cwe.mitre.org →

Re-Analyse & Statuswechsel

Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.

  1. CVE Translated2026-07-24 22:10 UTC· nvd@nist.gov
    • Translation: Title: Flatpak, Description: Flatpak es un framework de distribución y sandboxing de aplicaciones Linux. Antes de la 1.16.4, el almacenamiento en caché de ld.so elimina archivos de caché obsoletos sin verificar adecuadamente que la ruta controlada por la aplicación hacia la caché obsoleta se encuentra en el directorio de caché. Esto permite a las aplicaciones Flatpak eliminar archivos arbitrarios en el host. Esta vulnerabilidad se ha corregido en la versión 1.16.4.

Betroffene Betriebssysteme

  • linux

    ubuntu / flatpakbionic

  • linux

    ubuntu / flatpakfocal

  • linux

    ubuntu / flatpakjammy

  • linux

    ubuntu / flatpaknoble

Quellen & Referenzen

Verknüpfte CVEs

IDCVE-2026-34079