CVE-2026-96276 в Ubuntu: flatpak, SDK-контейнер и выход за рабочую директорию

CVE: CVE-2026-96276
Продукт: Ubuntu
Дата публикации: 23.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,46%; процентиль 37,43%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В Ubuntu затронут пакет flatpak. Если SDK-контейнер содержит специально сформированный путь к extension point и разработчик запускает flatpak build-init --writable-sdk --sdk-extension, файлы могут быть записаны вне рабочей директории из-за разрешения последовательности .. в разрешении пути.

Основные характеристики​


Уязвимость связана с разрешением путей в flatpak: компонент не ограничивает выход за рабочую директорию, если путь содержит ... Это позволяет записывать файлы в каталоги, выбранные автором SDK-контейнера.

  • Тип ошибки: CWE-22 — Path Traversal
  • CVSS v3.1: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, оценка 9.8, критическая
  • Вектор атаки: удалённый, без необходимости прав доступа и взаимодействия пользователя; цель — пользовательская система с установленным flatpak
  • Факт эксплуатации: в предоставленных источниках нет подтверждения активной эксплуатации или публичного эксплойта
  • EPSS: 0.462% (процентиль 37.43%)

Какие продукты и версии затронуты​


В Ubuntu затронут пакет flatpak и связанные с ним бинарники в перечисленных дистрибутивах.

  • Ubuntu:Pro:18.04:LTS — flatpak 1.0.9-0ubuntu0.4+esm1, flatpak-tests 1.0.9-0ubuntu0.4+esm1, gir1.2-flatpak-1.0 1.0.9-0ubuntu0.4+esm1, libflatpak0 1.0.9-0ubuntu0.4+esm1
  • Ubuntu:Pro:20.04:LTS — flatpak 1.6.5-0ubuntu0.5+esm1, flatpak-tests 1.6.5-0ubuntu0.5+esm1, gir1.2-flatpak-1.0 1.6.5-0ubuntu0.5+esm1, libflatpak0 1.6.5-0ubuntu0.5+esm1
  • Ubuntu:Pro:22.04:LTS — flatpak 1.12.7-1ubuntu0.1+esm1, flatpak-tests 1.12.7-1ubuntu0.1+esm1, gir1.2-flatpak-1.0 1.12.7-1ubuntu0.1+esm1, libflatpak0 1.12.7-1ubuntu0.1+esm1
  • Ubuntu:Pro:24.04:LTS — flatpak 1.14.6-1ubuntu0.1+esm1, flatpak-tests 1.14.6-1ubuntu0.1+esm1, gir1.2-flatpak-1.0 1.14.6-1ubuntu0.1+esm1, libflatpak0 1.14.6-1ubuntu0.1+esm1
  • Ubuntu:26.04:LTS — flatpak 1.16.6-1, flatpak-tests 1.16.6-1, gir1.2-flatpak-1.0 1.16.6-1, libflatpak0 1.16.6-1

Причина уязвимости​


Целевой путь для extension point разрешается функцией, которая допускает .. в строке пути.

Если SDK-контейнер объявляет extension point с таким путём, flatpak build-init --writable-sdk --sdk-extension использует его без ограничения к рабочей директории. В результате запись может происходить в каталоги выше текущей рабочей директории или в другие места файловой системы, указанные в пути.

Исходные данные не раскрывают конкретную функцию внутри flatpak, но указывают на механизм разрешения пути с разрешением ...

Как работает атака​


Атакующий создаёт SDK-контейнер и задаёт в нём extension point с путём, содержащим последовательности ...

Разработчик запускает команду flatpak build-init --writable-sdk --sdk-extension с этим SDK. При обработке пути flatpak разрешает выход за рабочую директорию.

Файлы, выбранные атакующим, могут быть записаны в места файловой системы вне рабочей директории. Это позволяет изменить файлы, которые использует система или пользователь, если путь ведёт к таким объектам.

Источники не указывают конкретные целевые файлы и последствия записи, поэтому практический эффект зависит от того, какие пути были заданы в SDK-контейнере.

Условия успешной эксплуатации​


Для проявления проблемы нужны следующие условия:

  • установлен пакет flatpak из перечисленных версий Ubuntu
  • разработчик или пользователь выполняет команду flatpak build-init --writable-sdk --sdk-extension с SDK-контейнером, контролируемым атакующим
  • SDK-контейнер содержит extension point с путём, содержащим ..
  • нет ограничений на выполнение этой команды в рабочей среде

Возможный сценарий атаки​


Сценарий строится вокруг взаимодействия разработчика с SDK-контейнером.

Атакующий готовит SDK-контейнер и помещает в него описание extension point с путём, который после разрешения .. выходит за пределы ожидаемой рабочей директории. Например, путь может вести к каталогу выше или к другому разделу файловой системы.

Разработчик загружает такой SDK и запускает flatpak build-init --writable-sdk --sdk-extension. Flatpak обрабатывает путь и разрешает запись файлов по этому пути.

В результате в целевых каталогах появляются файлы, определённые атакующим. Если эти каталоги используются другими программами или пользователями, их содержимое может быть изменено.

Есть ли публичный эксплойт​


В предоставленных источниках нет указания на наличие публичного эксплойта, PoC или подтверждённой эксплуатации.

Отсутствие сведений не означает, что техническое описание механизма недоступно: путь данных и условие записи описаны в CVE-описании. При этом конкретные рабочие примеры команд, payloads или целевые файлы в источниках не приведены.

Для оценки риска достаточно знать версию flatpak и наличие SDK-контейнеров с нестандартными путями к extension point.

Признаки эксплуатации​


Специфических IOC для CVE-2026-96276 в предоставленных источниках нет.

Ниже приведены неспецифичные точки контроля, которые можно использовать при подозрении на использование проблемы:

  • неожиданные файлы в каталогах вне рабочей директории flatpak build
  • изменения файлов конфигурации или исполняемых файлов, если путь SDK-контейнера указывал на такие объекты
  • новые файлы с именами и содержимым, не соответствующим ожидаемому набору flatpak
  • активность процесса flatpak в каталогах, которые обычно не затрагиваются при build-init

Как обнаружить атаку​


Для проверки можно использовать следующие подходы:

  • просмотрить установленную версию пакета flatpak через apt-cache policy flatpak
  • проверить наличие SDK-контейнеров с нестандартными путями в каталогах, используемых для flatpak build
  • посмотреть журналы выполнения flatpak build-init, если они сохраняются
  • сравнить содержимое рабочих директорий flatpak до и после запуска команд с подозрительными SDK-контейнерами
  • проверить файлы вне рабочей директории на наличие изменений по времени создания

Как проверить свою версию​


Команды проверки версии для Ubuntu:

Bash:
cat /etc/os-release
uname -r
apt-cache policy flatpak
ubuntu-security-status

Замените <имя-пакета> в команде apt-cache policy <имя-пакета> на конкретный пакет, если нужно проверить не только flatpak. Для данной проблемы основной интерес к пакету flatpak.

Если команда apt-cache policy flatpak показывает версию из списка затронутых версий, система требует обновления.

Исправление​


Основное исправление — обновление пакета flatpak до версии, не содержащей проблему.

  • выполните обновление системы через стандартный механизм Ubuntu: sudo apt update && sudo apt upgrade
  • если используется Ubuntu Pro, убедитесь, что включён доступ к ESM-обновлениям и установите доступные обновления для flatpak
  • после обновления проверьте версию пакетом apt-cache policy flatpak или dpkg -l flatpak
  • удалите или пересоздайте SDK-контейнеры с нестандартными путями к extension point, если они не нужны
  • при необходимости обновите зависимости: flatpak-tests, gir1.2-flatpak-1.0, libflatpak0

Временные меры защиты​


Пока обновление недоступно, можно снизить риск:

  • не выполнять flatpak build-init --writable-sdk --sdk-extension с SDK-контейнерами от сторонних источников
  • проверять содержимое SDK-контейнеров перед использованием, особенно поля extension point и пути к ним
  • ограничивать выполнение flatpak в изолированной рабочей директории или контейнере, если это возможно
  • не хранить критичные файлы в каталогах, которые могут быть затронуты путями из SDK-контейнеров
  • делать резервные копии важных файлов перед работой с подозрительными SDK-контейнерами

Как проверить устранение уязвимости​


После обновления проверьте:

Bash:
apt-cache policy flatpak
dpkg -l flatpak gir1.2-flatpak-1.0 libflatpak0

Убедитесь, что версии не совпадают с перечисленными затронутыми версиями.

Также можно выполнить повторную проверку через ubuntu-security-status и убедиться, что для CVE-2026-96276 нет открытых уязвимостей по пакету flatpak.

Если обновление недоступно из репозитория, проверьте наличие локальных патчей или обновлений от дистрибутора в официальных источниках Ubuntu.

Вывод​


CVE-2026-96276 в Ubuntu связан с разрешением путей в flatpak и позволяет записывать файлы за пределы рабочей директории при использовании SDK-контейнера с путём, содержащим ...

Риск высокий из-за удалённого вектора и отсутствия необходимости прав доступа. Практическая значимость зависит от того, какие пути были заданы в SDK-контейнере и какие файлы затронуты записью.

Для защиты нужно обновить flatpak до исправленной версии и ограничить использование сторонних SDK-контейнеров с нестандартными путями к extension point.

Официальные источники​


  1. NVD — CVE-2026-96276
  2. Ubuntu OSV — CVE-2026-96276
  3. FIRST EPSS — CVE-2026-96276

История обновлений статьи​


  • 26.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ