CVE: CVE-2026-96276
Продукт: Ubuntu
Дата публикации: 23.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,46%; процентиль 37,43%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В Ubuntu затронут пакет flatpak. Если SDK-контейнер содержит специально сформированный путь к extension point и разработчик запускает
flatpak build-init --writable-sdk --sdk-extension, файлы могут быть записаны вне рабочей директории из-за разрешения последовательности .. в разрешении пути.Основные характеристики
Уязвимость связана с разрешением путей в flatpak: компонент не ограничивает выход за рабочую директорию, если путь содержит
... Это позволяет записывать файлы в каталоги, выбранные автором SDK-контейнера.- Тип ошибки: CWE-22 — Path Traversal
- CVSS v3.1:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, оценка 9.8, критическая
- Вектор атаки: удалённый, без необходимости прав доступа и взаимодействия пользователя; цель — пользовательская система с установленным flatpak
- Факт эксплуатации: в предоставленных источниках нет подтверждения активной эксплуатации или публичного эксплойта
- EPSS: 0.462% (процентиль 37.43%)
Какие продукты и версии затронуты
В Ubuntu затронут пакет flatpak и связанные с ним бинарники в перечисленных дистрибутивах.
- Ubuntu:Pro:18.04:LTS — flatpak 1.0.9-0ubuntu0.4+esm1, flatpak-tests 1.0.9-0ubuntu0.4+esm1, gir1.2-flatpak-1.0 1.0.9-0ubuntu0.4+esm1, libflatpak0 1.0.9-0ubuntu0.4+esm1
- Ubuntu:Pro:20.04:LTS — flatpak 1.6.5-0ubuntu0.5+esm1, flatpak-tests 1.6.5-0ubuntu0.5+esm1, gir1.2-flatpak-1.0 1.6.5-0ubuntu0.5+esm1, libflatpak0 1.6.5-0ubuntu0.5+esm1
- Ubuntu:Pro:22.04:LTS — flatpak 1.12.7-1ubuntu0.1+esm1, flatpak-tests 1.12.7-1ubuntu0.1+esm1, gir1.2-flatpak-1.0 1.12.7-1ubuntu0.1+esm1, libflatpak0 1.12.7-1ubuntu0.1+esm1
- Ubuntu:Pro:24.04:LTS — flatpak 1.14.6-1ubuntu0.1+esm1, flatpak-tests 1.14.6-1ubuntu0.1+esm1, gir1.2-flatpak-1.0 1.14.6-1ubuntu0.1+esm1, libflatpak0 1.14.6-1ubuntu0.1+esm1
- Ubuntu:26.04:LTS — flatpak 1.16.6-1, flatpak-tests 1.16.6-1, gir1.2-flatpak-1.0 1.16.6-1, libflatpak0 1.16.6-1
Причина уязвимости
Целевой путь для extension point разрешается функцией, которая допускает
.. в строке пути.Если SDK-контейнер объявляет extension point с таким путём,
flatpak build-init --writable-sdk --sdk-extension использует его без ограничения к рабочей директории. В результате запись может происходить в каталоги выше текущей рабочей директории или в другие места файловой системы, указанные в пути.Исходные данные не раскрывают конкретную функцию внутри flatpak, но указывают на механизм разрешения пути с разрешением
...Как работает атака
Атакующий создаёт SDK-контейнер и задаёт в нём extension point с путём, содержащим последовательности
...Разработчик запускает команду
flatpak build-init --writable-sdk --sdk-extension с этим SDK. При обработке пути flatpak разрешает выход за рабочую директорию.Файлы, выбранные атакующим, могут быть записаны в места файловой системы вне рабочей директории. Это позволяет изменить файлы, которые использует система или пользователь, если путь ведёт к таким объектам.
Источники не указывают конкретные целевые файлы и последствия записи, поэтому практический эффект зависит от того, какие пути были заданы в SDK-контейнере.
Условия успешной эксплуатации
Для проявления проблемы нужны следующие условия:
- установлен пакет flatpak из перечисленных версий Ubuntu
- разработчик или пользователь выполняет команду
flatpak build-init --writable-sdk --sdk-extensionс SDK-контейнером, контролируемым атакующим
- SDK-контейнер содержит extension point с путём, содержащим
..
- нет ограничений на выполнение этой команды в рабочей среде
Возможный сценарий атаки
Сценарий строится вокруг взаимодействия разработчика с SDK-контейнером.
Атакующий готовит SDK-контейнер и помещает в него описание extension point с путём, который после разрешения
.. выходит за пределы ожидаемой рабочей директории. Например, путь может вести к каталогу выше или к другому разделу файловой системы.Разработчик загружает такой SDK и запускает
flatpak build-init --writable-sdk --sdk-extension. Flatpak обрабатывает путь и разрешает запись файлов по этому пути.В результате в целевых каталогах появляются файлы, определённые атакующим. Если эти каталоги используются другими программами или пользователями, их содержимое может быть изменено.
Есть ли публичный эксплойт
В предоставленных источниках нет указания на наличие публичного эксплойта, PoC или подтверждённой эксплуатации.
Отсутствие сведений не означает, что техническое описание механизма недоступно: путь данных и условие записи описаны в CVE-описании. При этом конкретные рабочие примеры команд, payloads или целевые файлы в источниках не приведены.
Для оценки риска достаточно знать версию flatpak и наличие SDK-контейнеров с нестандартными путями к extension point.
Признаки эксплуатации
Специфических IOC для CVE-2026-96276 в предоставленных источниках нет.
Ниже приведены неспецифичные точки контроля, которые можно использовать при подозрении на использование проблемы:
- неожиданные файлы в каталогах вне рабочей директории flatpak build
- изменения файлов конфигурации или исполняемых файлов, если путь SDK-контейнера указывал на такие объекты
- новые файлы с именами и содержимым, не соответствующим ожидаемому набору flatpak
- активность процесса flatpak в каталогах, которые обычно не затрагиваются при build-init
Как обнаружить атаку
Для проверки можно использовать следующие подходы:
- просмотрить установленную версию пакета flatpak через
apt-cache policy flatpak
- проверить наличие SDK-контейнеров с нестандартными путями в каталогах, используемых для flatpak build
- посмотреть журналы выполнения flatpak build-init, если они сохраняются
- сравнить содержимое рабочих директорий flatpak до и после запуска команд с подозрительными SDK-контейнерами
- проверить файлы вне рабочей директории на наличие изменений по времени создания
Как проверить свою версию
Команды проверки версии для Ubuntu:
Bash:
cat /etc/os-release
uname -r
apt-cache policy flatpak
ubuntu-security-status
Замените
<имя-пакета> в команде apt-cache policy <имя-пакета> на конкретный пакет, если нужно проверить не только flatpak. Для данной проблемы основной интерес к пакету flatpak.Если команда
apt-cache policy flatpak показывает версию из списка затронутых версий, система требует обновления.Исправление
Основное исправление — обновление пакета flatpak до версии, не содержащей проблему.
- выполните обновление системы через стандартный механизм Ubuntu:
sudo apt update && sudo apt upgrade
- если используется Ubuntu Pro, убедитесь, что включён доступ к ESM-обновлениям и установите доступные обновления для flatpak
- после обновления проверьте версию пакетом
apt-cache policy flatpakилиdpkg -l flatpak
- удалите или пересоздайте SDK-контейнеры с нестандартными путями к extension point, если они не нужны
- при необходимости обновите зависимости: flatpak-tests, gir1.2-flatpak-1.0, libflatpak0
Временные меры защиты
Пока обновление недоступно, можно снизить риск:
- не выполнять
flatpak build-init --writable-sdk --sdk-extensionс SDK-контейнерами от сторонних источников
- проверять содержимое SDK-контейнеров перед использованием, особенно поля extension point и пути к ним
- ограничивать выполнение flatpak в изолированной рабочей директории или контейнере, если это возможно
- не хранить критичные файлы в каталогах, которые могут быть затронуты путями из SDK-контейнеров
- делать резервные копии важных файлов перед работой с подозрительными SDK-контейнерами
Как проверить устранение уязвимости
После обновления проверьте:
Bash:
apt-cache policy flatpak
dpkg -l flatpak gir1.2-flatpak-1.0 libflatpak0
Убедитесь, что версии не совпадают с перечисленными затронутыми версиями.
Также можно выполнить повторную проверку через
ubuntu-security-status и убедиться, что для CVE-2026-96276 нет открытых уязвимостей по пакету flatpak.Если обновление недоступно из репозитория, проверьте наличие локальных патчей или обновлений от дистрибутора в официальных источниках Ubuntu.
Вывод
CVE-2026-96276 в Ubuntu связан с разрешением путей в flatpak и позволяет записывать файлы за пределы рабочей директории при использовании SDK-контейнера с путём, содержащим
...Риск высокий из-за удалённого вектора и отсутствия необходимости прав доступа. Практическая значимость зависит от того, какие пути были заданы в SDK-контейнере и какие файлы затронуты записью.
Для защиты нужно обновить flatpak до исправленной версии и ограничить использование сторонних SDK-контейнеров с нестандартными путями к extension point.
Официальные источники
История обновлений статьи
- 26.09.2026 — Опубликована первая версия материала.
