Flatpak 1.18.4 : mise à jour de sécurité

Par:
francoistonic

mar, 06/10/2026 - 07:07

Flatpak 1.18.4  corrige 6 vulnérabilités dans le système de distribution d'applications Linux. Deux failles concernaient l'installation d'une application malveillante : elles pouvaient permettre d'écraser un fichier avec un fichier vide ou un lien symbolique, ou de supprimer un fichier arbitraire, avec des privilèges élevés. Elles portent les identifiants CVE-2026-97024 et CVE-2026-97023.

Pour les dépôts OCI nécessitant une authentification, un correctif empêche d'autres utilisateurs locaux de lire le jeton utilisé pour télécharger une application (CVE-2026-97025). Les permissions des répertoires temporaires associés sont également restreintes (CVE-2026-97026).

La mise à jour corrige aussi la possibilité, pour une application, d'interrompre l'environnement de bureau en envoyant un signal à un groupe de processus comprenant un parent extérieur au bac à sable (CVE-2026-97029). Les fichiers .desktop et les fichiers de service D-Bus fournis par les applications sont désormais filtrés selon une liste de champs autorisés (CVE-2026-97027).

Enfin, le sous-projet xdg-dbus-proxy passe en version 0.1.9, corrigeant deux CVE supplémentaires (CVE-2026-93676 et CVE-2026-94422) pour les compilations qui l'embarquent via Meson.

La mise à jour est à appliquer dès sa disponibilité dans les paquets des distributions.

Note de version : https://github.com/flatpak/flatpak/releases/tag/1.18.4