DISTROS

Flatpak 1.18.4 corrige falhas de segurança sérias na sandbox

Nova atualização do Flatpak fecha várias vulnerabilidades que iam de negação de serviço a fugas de tokens de autenticação. Se usas Flatpak, isto não é opcional, é urgente.

Flatpak 1.18.4 corrige falhas de segurança sérias na sandbox
Imagem ilustrativa | Pixel Magazine

O Flatpak 1.18.4 já saiu e não é uma atualização simpática de meio da semana. É uma correção concentrada de falhas de segurança na framework de sandboxing de aplicações Linux, como detalha o 9to5Linux. Para quem usa Flatpak em desktop, isto mexe com a forma como as apps lidam com ficheiros do sistema, processos e até tokens de autenticação.

Esta versão chega poucos dias depois do Flatpak 1.18.3, que já tinha apertado a sandbox, e continua o trabalho onde a anterior ficou. Entre as vulnerabilidades resolvidas estão CVE-2026-97024 e CVE-2026-97023, que permitiam a uma aplicação maliciosa provocar operações privilegiadas sobre ficheiros arbitrários, desde sobrescrever ficheiros com conteúdo vazio ou symlinks para /run/host/monitor/resolv.conf até apagar ficheiros que não devia. Para um sistema que se vende pela segurança da sandbox, isto é o tipo de buraco que convém fechar rápido.

Outra correção crítica é a CVE-2026-97029, que impedia apps de enviarem sinais para um grupo de processos que inclui um processo-pai fora da app. Em português simples, havia a possibilidade de uma aplicação Flatpak mandar abaixo o ambiente gráfico inteiro, criando uma negação de serviço muito pouco subtil. O 9to5Linux sublinha também a resolução da CVE-2026-97025, que deixava o token de autenticação visível a outros utilizadores ao descarregar aplicações ou runtimes de um repositório OCI com autenticação, e da CVE-2026-97026, que endurece as permissões nos directórios temporários em /var/tmp/flatpak-cache-*.

O pacote de correções inclui ainda a CVE-2026-97027, relacionada com o filtro de ficheiros .desktop e ficheiros D-Bus .service contra uma allowlist de campos. A falha podia levar a negação de serviço e interacções indesejadas com serviços do host. O projeto aproveita para reforçar também a proteção contra symlink traversal, ligada às vulnerabilidades já referidas. E não fica por aqui, porque o Flatpak 1.18.4 atualiza o xdg-dbus-proxy para a versão 0.1.9, que por sua vez corrige as CVE-2026-93676 e CVE-2026-94422, cortando mais algumas arestas no isolamento entre apps e sistema anfitrião.

Quem quiser compilar à mão pode sacar o tarball de código-fonte da página de lançamentos no GitHub do Flatpak, mas para a maioria das pessoas o caminho certo é deixar a distribuição tratar do assunto via repositórios estáveis. Os próprios developers recomendam que utilizadores e distros atualizem o mais depressa possível. Depois de uma versão 1.18.3 já focada em arrumar problemas de sandbox, esta 1.18.4 mostra que a série 1.18 anda em modo bombeiro, a apagar focos de risco em cadeia.

Entre esta atualização e o reforço recente de outras peças críticas do ecossistema Linux, como o fwupd 2.1.8, percebe-se o padrão: muita infraestrutura essencial de desktop está a ser endurecida à pressa, a reboque de CVEs sucessivos. O Flatpak continua a ser uma peça central em várias distros modernas, mas a cadência de patches de segurança na série 1.18 levanta a questão óbvia: a sandbox é poderosa, mas ainda está longe de ser confortável o suficiente para se gerir no piloto automático. Atualizar deixou de ser boa prática, passou a ser acto de sobrevivência.

Fonte: 9to5Linux

Comentários · 0