PT-2026-97347 · Flatpak · Flatpak

CVE-2026-96275

·

Publicado

2026-09-23

·

Atualizado

2026-09-25

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Flatpak (versões afetadas não especificadas)
Descrição Um repositório malicioso ou comprometido pode gravar conteúdo controlado por um invasor em locais arbitrários no sistema de arquivos do host. Isso ocorre por meio da função extract extra data(). Em instalações de sistema, essa operação de gravação é executada com privilégios de root. O problema resulta da combinação de dois fatores: o caminho files/extra é resolvido usando operações que seguem links simbólicos, e os nomes de blobs originados de xa.extra-data-sources não são sanitizados para evitar a travessia de diretórios usando sequências ...
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-96275

Produtos afetados

Flatpak