Falha crítica no Flatpak permite escapar da sandbox e acessar todos os arquivos no Linux; atualize agora
O Flatpak, um dos formatos de distribuição de aplicativos mais populares do Linux, entrou na mira de uma nova preocupação de segurança. O projeto liberou as versões 1.18.1 (estável) e 1.19.0 pré-release para corrigir dez vulnerabilidades, algumas delas críticas, incluindo um escape da sandbox de segurança que concede a aplicativos maliciosos leitura e gravação de todo o sistema hospedeiro.
O que permite a vulnerabilidade crítica do Flatpak
A falha mais grave (GHSA-8688-9×26-hhxj) explora a falta de proteção contra links simbólicos (symlinks) nos diretórios de dados dos aplicativos. Na prática, um app malicioso ou comprometido pode substituir seu próprio diretório privado por um atalho apontando para locais sensíveis do sistema, como a pasta pessoal do usuário.
“Um symlink malicioso pode apontar para locais arbitrários no host, e ele será montado dentro da sandbox”, alerta o advisory publicado no GitHub. A partir daí, o atacante consegue ler e modificar arquivos fora da sandbox e até executar código no contexto do sistema.
As 10 vulnerabilidades corrigidas na atualização
Além do escape da sandbox, o Flatpak 1.18.1 fecha outras nove brechas, entre elas escalada local de privilégio para root e gravações arbitrárias no sistema:
- Escape da sandbox com acesso total de leitura/gravação ao host via ataque de symlink (GHSA-8688-9×26-hhxj);
- Escalada local de privilégio root via path traversal no revokefs e adulteração de commits (GHSA-qrwq-7qwx-q9rp);
- Gravação arbitrária como root na extração de extra-data (GHSA-fqx6-vh4p-42cg);
- Gravação arbitrária como root via
flatpak build-init(GHSA-8qxj-x646-phcm); - Leitura arbitrária de arquivos do host via hardlinks em arquivos OCI (GHSA-9rww-v4mm-x4jg);
- Path traversal no DeployAppstream (GHSA-v2gw-v9h5-9q4x);
- Buffer overflow em deltas OCI em sistemas de 32 bits (GHSA-jr92-2v97-wgvc);
- Gravação em locais arbitrários via ataque de symlink ao
.ld.so(GHSA-99wv-m8rp-g58x); - Path traversal em metadados de extensões, permitindo sondar o filesystem do host (GHSA-w69g-9x8j-7p8f);
- Bypass da proteção anti-downgrade, permitindo rebaixar apps do sistema (GHSA-q4gr-vc25-57m5).
IDs CVE foram solicitados para todas as falhas, e parte deles já foi atribuída pela Red Hat.
Todas as versões anteriores são consideradas vulneráveis
Segundo o alerta publicado na lista oss-security, “acredita-se que todas as versões anteriores do Flatpak sejam vulneráveis a todos esses problemas”. A orientação dos mantenedores é direta: “Se possível, atualize para a versão estável mais recente, 1.18.1”.
O complicador é que a atualização depende de cada distribuição: grandes distros que incluem o Flatpak por padrão, como o Fedora, ainda não haviam enviado o 1.18.1 aos repositórios estáveis no momento da publicação — o que significa que muitos usuários podem permanecer expostos por alguns dias.
Como atualizar o Flatpak e proteger seu Linux
O runtime do Flatpak é atualizado pelo gerenciador de pacotes da distribuição, e não pela Flathub (que distribui os aplicativos). O recomendado é:
- Verificar a versão instalada com o comando
flatpak --version; - Atualizar o sistema:
sudo apt update && sudo apt upgrade(Ubuntu/Linux Mint),sudo dnf upgrade(Fedora) ousudo pacman -Syu(Arch Linux); - Atualizar também os aplicativos com
flatpak update; - Se o update ainda não chegou à sua distro, acompanhe os repositórios nos próximos dias e evite instalar apps de fontes não confiáveis nesse período.
Não é a primeira falha crítica do ano
O update emergencial de agosto reforça um padrão recorrente: em abril de 2026, o Flatpak 1.16.4 já havia corrigido um escape crítico da sandbox (CVE-2026-34078), que recebeu pontuação máxima de severidade, 10 de 10, no National Vulnerability Database (NVD).
Para quem usa o Flatpak no dia a dia — seja no Fedora, Linux Mint, SteamOS/Steam Deck ou em outras plataformas — o recado dos mantenedores é claro: trate esta atualização como prioridade.

Carlos Araújo
Especialista em tecnologia e fundador da SuaInternet.COM. Com sólida experiência em desenvolvimento de software e inteligência artificial, dedica-se a criar soluções de alta performance e sites otimizados que conectam marcas a resultados. Entusiasta de sistemas Linux e automação, partilha aqui análises técnicas e tendências do ecossistema digital.