CVE-2026-34078 : Sandbox escape dans Flatpak via injection de chemins non fiables
đïž Contexte Article publiĂ© le 23 avril 2026 par Sebastian Wick (mainteneur de Flatpak) sur son blog personnel. Lâarticle constitue un post-mortem technique dĂ©taillĂ© dâune vulnĂ©rabilitĂ© critique dĂ©couverte dans Flatpak suite Ă un audit de sĂ©curitĂ© rĂ©alisĂ© par Codean Labs. đ ProblĂšme fondamental Lâarticle expose une classe de vulnĂ©rabilitĂ©s liĂ©es Ă la gestion des chemins de fichiers dans les systĂšmes avec frontiĂšres de sĂ©curitĂ©. Le problĂšme central est que les chaĂźnes de chemin (path strings) ne sont pas des rĂ©fĂ©rences stables Ă des fichiers : entre le moment oĂč un chemin est vĂ©rifiĂ© et celui oĂč il est utilisĂ©, le systĂšme de fichiers peut ĂȘtre modifiĂ©. Cette classe dâattaque est connue sous le nom de TOCTOU (Time-Of-Check to Time-Of-Use). ...