Flatpak, Sicherheitslücken

Flatpak 1.18.4: Sechs Sicherheitslücken gefährden Linux-Host-Dateien

Veröffentlicht am: 28.09.2026 um 22:11 Uhr | Redaktion boerse-global.de

Das Flatpak-Update beseitigt sechs Schwachstellen, darunter zwei als „High“ eingestufte Risiken für Host-Dateien und Sandbox-Sicherheit.

Flatpak 1.18.4 behebt sechs Sicherheitslücken in Linux-Systemen
Nahaufnahme einer organisierten Verkabelung in einem Server-Rack mit kühler, bläulicher Beleuchtung. Illustration mit AI erstellt.

Die Entwickler des Software-Verteilungssystems Flatpak haben mit der Version 1.18.4 ein bedeutendes Sicherheitsupdate bereitgestellt. Wie aus einem Bericht vom 28. September 2026 hervorgeht, schließt die neue Version insgesamt sechs Schwachstellen. Unter den behobenen Fehlern befinden sich zwei kritische Sicherheitslücken, die weitreichende Auswirkungen auf die Integrität von Linux-Host-Systemen haben könnten.

Kritische Risiken für Systemdateien identifiziert

Im Zentrum des Updates steht die Beseitigung von Fehlern, die bei einem Upgrade-Vorgang das Löschen oder Leeren von essenziellen Host-Dateien ermöglichen könnten. Den Angaben zufolge besteht bei diesen Schwachstellen die Gefahr, dass Dateien wie /etc/passwd mit Root-Rechten manipuliert oder entfernt werden. Dies würde die Systemsicherheit massiv beeinträchtigen und den unbefugten Zugriff auf das Betriebssystem erleichtern.

Besonders hervorzuheben sind dabei zwei von Sebastian Wick gemeldete Schwachstellen, die jeweils mit einem CVSS-Wert von 7.1 als „High“ eingestuft wurden. Die Lücke CVE-2026-97024 betrifft das Überschreiben von Symlinks in der Konfigurationsdatei resolv.conf. Die zweite von ihm entdeckte Schwachstelle, CVE-2026-97023, beschreibt ein Path-Traversal-Problem, das ebenfalls zu einer unzulässigen Löschung von Dateien führen kann.

Weitere Schwachstellen in der Sandbox-Umgebung

Neben den kritischen Fehlern adressiert die Version 1.18.4 weitere Sicherheitsrisiken, die von verschiedenen Sicherheitsforschern und Organisationen gemeldet wurden. Die Experten von AISLE/Red Hat identifizierten zwei Probleme: CVE-2026-97025 betrifft ein potenzielles Datenleck von OCI-Authentifizierungs-Token, während CVE-2026-97026 unsichere Dateirechte im Verzeichnis /var/tmp/flatpak-cache-* bemängelt.

Anzeige

Wer sich mit der Absicherung von Systemen befasst, erkennt schnell die Vorteile von Open-Source-Lösungen. Entdecken Sie im kostenlosen Startpaket, wie Sie die Geschwindigkeits- und Sicherheitsvorteile von Ubuntu sofort testen. Vorteile von Ubuntu im Gratis-Startpaket entdecken

Zusätzlich korrigiert das Update die Schwachstelle CVE-2026-97027, die laut Markus Göllnitz eine fehlende Filterung bei .desktop-Dateien und D-Bus-Schnittstellen aufwies. Eine weitere Meldung von Guthrie Armstrong (Coalition) unter der Kennung CVE-2026-97029 betraf die sogenannte Out-of-Sandbox-Signalisierung, die eine Kommunikation über die Grenzen der isolierten Anwendungsumgebung hinaus ermöglichte.

Empfehlungen für Administratoren und Nutzer

Um die Sicherheit der Systeme zu gewährleisten, wird die zeitnahe Aktualisierung auf die Flatpak-Version 1.18.4 oder höher dringend empfohlen. Die entsprechenden Korrekturen wurden unter der Commit-Nummer a02d0ba in den Quellcode eingepflegt.

Anzeige

Während Profis auf Linux setzen, um kritische Infrastrukturen zu schützen, bietet das System auch für Privatanwender maximale Stabilität ohne Lizenzkosten. Dieses Gratis-Startpaket zeigt Schritt für Schritt, wie der Umstieg auf Ubuntu parallel zum bestehenden System gelingt. Kostenloses Linux-Startpaket inklusive Ubuntu-Vollversion sichern

Neben der Aktualisierung von Flatpak selbst raten Experten dazu, auch abhängige Komponenten wie bubblewrap und xdg-dbus-proxy auf dem neuesten Stand zu halten, da diese für die Sandbox-Funktionalität und die Durchsetzung von Sicherheitsrichtlinien essenziell sind.

Die kontinuierliche Pflege des Projekts zeigt sich auch in der jüngeren Vergangenheit: Bereits am 11. August 2026 wurde die Vorgängerversion 1.18.1 veröffentlicht.

In diesem Update wurden bereits neun Schwachstellen behoben, darunter Fehler, die einen Ausbruch aus der Sandbox (Sandbox-Escape) ermöglicht hatten. Die aktuelle Veröffentlichung unterstreicht die Notwendigkeit regelmäßiger Updates im Bereich der containerisierten Desktop-Anwendungen unter Linux.

Disclaimer...

de | wissenschaft | 70195177 |