PT-2026-97347 · Flatpak · Flatpak
CVE-2026-96275
·
Publicado
2026-09-23
·
Atualizado
2026-09-25
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Flatpak (versões afetadas não especificadas)
Descrição
Um repositório malicioso ou comprometido pode gravar conteúdo controlado por um invasor em locais arbitrários no sistema de arquivos do host. Isso ocorre por meio da função
extract extra data(). Em instalações de sistema, essa operação de gravação é executada com privilégios de root. O problema resulta da combinação de dois fatores: o caminho files/extra é resolvido usando operações que seguem links simbólicos, e os nomes de blobs originados de xa.extra-data-sources não são sanitizados para evitar a travessia de diretórios usando sequências ...Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Flatpak