Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Flatpak (CVE-2026-34078)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
07/04/2026
Última modificación:
24/07/2026

Descripción

Flatpak es un framework de distribución y sandboxing de aplicaciones Linux. Antes de la versión 1.16.4, el portal de Flatpak acepta rutas en las opciones de sandbox-expose que pueden ser enlaces simbólicos controlados por la aplicación que apuntan a rutas arbitrarias. Flatpak run monta la ruta de host resuelta en el sandbox. Esto da a las aplicaciones acceso a todos los archivos del host y puede usarse como una primitiva para obtener ejecución de código en el contexto del host. Esta vulnerabilidad está corregida en la versión 1.16.4.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:flatpak:flatpak:*:*:*:*:*:*:*:* 1.16.3 (incluyendo)