CVE-2026-34078: Escape crítico del sandbox de Flatpak permite leer archivos arbitrarios del host — actualiza ya a 1.16.4
Flatpak publicó la versión 1.16.4 para corregir CVE-2026-34078, un escape crítico del sandbox que permite a cualquier aplicación instalada leer archivos arbitrarios del sistema anfitrión y ejecutar código fuera del contenedor.
Flatpak 1.16.4 ya está disponible y corrige CVE-2026-34078, un escape crítico del sandbox que permite a cualquier aplicación Flatpak instalada leer archivos arbitrarios del sistema anfitrión y ejecutar código fuera de los límites del contenedor. Si utilizas Flatpak en cualquier distribución Linux, actualiza ahora mismo.
La vulnerabilidad. El fallo reside en cómo el portal de Flatpak gestiona las opciones --sandbox-expose. El portal aceptaba enlaces simbólicos controlados por la propia aplicación dentro de las rutas sandbox-expose sin validar a dónde apuntaban esos enlaces en el host. Una aplicación en el sandbox podía construir un enlace simbólico apuntando a /etc/shadow, /root/.ssh/id_rsa o cualquier otra ruta del anfitrión, enviarlo a través de una solicitud al portal y recibir el contenido real del archivo, saltándose completamente el aislamiento que es la garantía de seguridad central de Flatpak.
A partir de ahí, dependiendo de lo que recupere la aplicación y qué binarios sean accesibles, es posible lograr ejecución de código completa en el contexto del anfitrión. El ataque es local pero no requiere privilegios elevados dentro del sandbox — cualquier app en el sandbox, incluyendo una instalada desde Flathub por un usuario sin privilegios, puede desencadenarlo.
Gravedad y alcance. No se ha publicado puntuación CVSS en el momento de escribir estas líneas, pero la combinación de bypass del sandbox + lectura arbitraria de archivos + ruta hacia ejecución de código en el host lo sitúa claramente en el rango crítico. Todas las versiones de Flatpak anteriores a 1.16.4 están afectadas. La versión 1.16.4 también corrige tres CVEs adicionales (identificadores pendientes de asignación), lo que convierte esta en una versión de seguridad con múltiples fallos, no un parche de problema único.
Cómo aplicar el parche. La mayoría de las distribuciones principales distribuyen Flatpak a través de su gestor de paquetes oficial:
# Fedora / RHEL / CentOS Stream
sudo dnf upgrade flatpak
# Ubuntu / Debian
sudo apt update && sudo apt upgrade flatpak
# Arch Linux
sudo pacman -Syu flatpak
# openSUSE
sudo zypper update flatpak
Verifica que estás en 1.16.4 o superior con flatpak --version.
Por qué importa más allá del parche. Flatpak es el formato de empaquetado en sandbox dominante en escritorios Linux. Sustenta la distribución de software en escritorios basados en GNOME, Steam Deck y un número creciente de estaciones de trabajo Linux empresariales. Un escape del sandbox que cualquier app instalada puede activar de forma silenciosa mina todo el modelo de seguridad en el que se ha dicho a los usuarios que confíen. El hecho de que las apps de Flathub corran con privilegios reducidos respecto al host es exactamente la garantía de confianza que hace viable la distribución centralizada — y CVE-2026-34078 la rompe por completo.
Los equipos de seguridad que gestionan flotas Linux deben tratar esto como un ciclo de parches crítico, no como una actualización rutinaria. Audita tus instalaciones de Flatpak, aplica políticas de versión y considera restringir las instalaciones de Flathub a IDs de app revisados en sistemas sensibles hasta confirmar que el parche está desplegado.
Lecturas relacionadas
- Ciberseguridad CVE-2026-23918: RCE en Apache HTTP Server 2.4.66 vía Doble Liberación en HTTP/2 — Actualiza a 2.4.67 Ya
- Ciberseguridad Copy Fail (CVE-2026-31431): El error de Linux de 9 años que le da acceso root a cualquier usuario local — sin condición de carrera
- Ciberseguridad CISA incluye Samsung MagicINFO y SimpleHelp en el catálogo KEV — cuatro vulnerabilidades bajo explotación activa, plazo de parcheo el 8 de mayo