
Flatpak 1.16.4 та XDG-Desktop-Portal 1.20.4: закрито критичні вразливості безпеки Linux
У квітні 2026 року розробники Flatpak та XDG-Desktop-Portal випустили термінові оновлення безпеки, що закривають критичні вразливості sandbox-ізоляції Linux. Flatpak 1.16.4 та XDG-Desktop-Portal 1.20.4 виправляють атаки типу sandbox escape, які дозволяли шкідливим застосункам отримати доступ до файлів хоста поза межами дозволеного середовища. Якщо ви використовуєте Linux і встановлюєте програми через Flatpak — оновлення є обов’язковим.
- Що таке Flatpak і для чого потрібна sandbox-ізоляція
- Що за вразливості закрито у Flatpak 1.16.4
- Кого стосується ця вразливість
- Як перевірити та оновити Flatpak
- Ubuntu та Debian
- Fedora та RHEL
- Arch Linux та Manjaro
- Flatseal: управління дозволами Flatpak
- Чому безпека sandbox Linux важлива у 2026 році
- Висновок: оновіть зараз, перевірте дозволи
- Більше матеріалів
- Трамп помилував засновника Silk Road Ульбрiхта в перший тиждень
- Chat Control в ЄС: 314 MEP проти — і закон все одно ухвалено
- Хусити захопили Мокху і наближаються до Баб-ель-Мандебу
- Нетаньяху подає до суду на Haaretz за звіт про ОАЕ і 7 жовтня
- Сем Бенкман-Фрід програв апеляцію: вирок 25 років остаточний
- Cum-Ex: €55 млрд з платників податків ЄС і мовчання Шольца
Що таке Flatpak і для чого потрібна sandbox-ізоляція
Flatpak — це технологія упаковки застосунків для Linux, яка ізолює програми від решти операційної системи. Ідея проста: кожен застосунок працює у власній «пісочниці» (sandbox) і не має доступу до системних файлів, домашньої директорії або інших програм без явного дозволу користувача.
Це принципово відрізняє Flatpak від традиційних пакетів .deb або .rpm, де встановлений застосунок отримує повний доступ до файлової системи. Flatpak sandbox забезпечує:
- Ізоляцію файлової системи — застосунок бачить лише власні дані та те, що ви йому явно дозволили
- Обмежений мережевий доступ — за замовчуванням деякі застосунки не мають доступу до мережі
- Контроль апаратних ресурсів — камера, мікрофон, Bluetooth вимагають дозволу
- Захист від шкідливого ПЗ — навіть якщо застосунок скомпрометовано, він не зможе впливати на систему
XDG-Desktop-Portal — це посередник між Flatpak-застосунками та системою. Коли застосунок хоче відкрити файл, portal запитує дозвіл у користувача через системний діалог, не надаючи застосунку прямого доступу до файлової системи.
Що за вразливості закрито у Flatpak 1.16.4
Вразливість, виправлена у Flatpak 1.16.4, дозволяла шкідливим застосункам виходити за межі sandbox і видаляти або перезаписувати довільні файли на хост-системі. Це серйозна проблема, оскільки вона підриває саму суть ізоляції: застосунок, якому ви не довіряєте повністю, теоретично міг зруйнувати критичні системні файли або вкрасти дані.
Технічно атака використовувала недоліки у обробці символічних посилань та відносних шляхів при запитах до XDG-Desktop-Portal. Застосунок міг сформувати спеціально складений запит, який обходив перевірки безпеки і отримував доступ до файлів поза межами дозволених директорій.
XDG-Desktop-Portal 1.20.4 закриває суміжну вразливість: застосунок міг через portal отримати доступ до файлів хоста, передавши маніпульований URI замість легітимного шляху. Обидві вразливості разом створювали ланцюг атаки, де шкідливий Flatpak-застосунок міг:
- Запитати відкриття «нешкідливого» файлу через portal
- Маніпулювати шляхом так, щоб отримати доступ до системних директорій
- Видалити або перезаписати файли поза межами дозволеного середовища
Кого стосується ця вразливість
Вразливість стосується всіх користувачів Linux, які мають встановлений Flatpak версій до 1.16.4 та XDG-Desktop-Portal версій до 1.20.4. Це включає практично всі сучасні дистрибутиви: Ubuntu, Fedora, Arch Linux, openSUSE, Debian та похідні.
Особливо важливо оновитися, якщо ви:
- Встановлюєте застосунки з Flathub (основний репозиторій Flatpak)
- Використовуєте застосунки від сторонніх розробників
- Тестуєте beta-версії програм через Flatpak
- Використовуєте GNOME, KDE або інше середовище з підтримкою portalів
Як перевірити та оновити Flatpak
Перевірити поточну версію Flatpak можна командою:
flatpak --versionЯкщо версія нижча за 1.16.4 — оновлюйте негайно. Команда оновлення залежить від вашого дистрибутива:
Ubuntu та Debian
sudo apt update && sudo apt upgrade flatpak xdg-desktop-portalFedora та RHEL
sudo dnf update flatpak xdg-desktop-portalArch Linux та Manjaro
sudo pacman -Syu flatpak xdg-desktop-portalПісля оновлення системного Flatpak також оновіть самі Flatpak-застосунки:
flatpak updateFlatseal: управління дозволами Flatpak
Flatseal — графічний інструмент для управління дозволами Flatpak-застосунків. Він дозволяє побачити, які ресурси запитує кожна програма, і відкликати зайві дозволи без редагування конфігураційних файлів вручну.
flatpak install flathub com.github.tchx84.FlatsealПісля встановлення відкрийте Flatseal та пройдіться по списку застосунків. Зверніть увагу на дозволи:
- Filesystem: home — застосунок має доступ до всієї домашньої директорії (часто зайвий дозвіл)
- Filesystem: host — доступ до всієї файлової системи (майже завжди зайвий)
- Network — доступ до інтернету (чи дійсно потрібен офлайн-застосунку?)
- Devices: all — доступ до USB, камери, мікрофона
Чому безпека sandbox Linux важлива у 2026 році
Зростання популярності Linux на десктопах — помітна тенденція 2025–2026 років — неминуче привертає увагу зловмисників. Раніше Linux-десктоп вважався «занадто малим» цільовим середовищем для шкідливого ПЗ, але зі зростанням числа користувачів ця логіка перестає діяти.
Flatpak sandbox — одна з ключових ліній захисту сучасного Linux-десктопа. Разом з іншими механізмами — шифруванням диска через TPM 2.0, захистом від шкідливих USB-пристроїв та харденінгом приватності — вона формує комплексний захист системи.
Виправлення, випущене командою Flatpak та XDG-Desktop-Portal, — приклад того, як open source спільнота реагує на загрози: швидко, прозоро, з детальними поясненнями для користувачів. Ви отримуєте безпечне оновлення безкоштовно, без підписки і без чекання, поки корпорація вирішить, що це достатньо серйозно для виправлення.
Висновок: оновіть зараз, перевірте дозволи
Flatpak 1.16.4 та XDG-Desktop-Portal 1.20.4 — обов’язкові оновлення для кожного Linux-користувача. Вразливості sandbox escape серйозні, але виправлення вже доступні в репозиторіях більшості дистрибутивів.
Практичний план на сьогодні: оновіть систему → встановіть Flatseal → перевірте дозволи застосунків → знімайте зайвий доступ. Весь процес займе 15 хвилин, але захистить вашу систему від серйозних ризиків.
Незалежні новини від News Group – Дякує Вам за підтримку та активність, ми цінуємо кожного, та хвилюємось за Вас, якщо ви бажаєте підтримати наш проєкт або додати пропозицію.
Для звʼязку переходьте за посиланнями:
Приєднуйтесь до соціальної мережі для інвесторів та підприємців VIR.GROUP — live-стрічка проектів, ескроу-угоди, VIR AI аналітика і Matrix-чат.
VIR.GROUP is available on Google Play VIR.GROUP is available on the App Store
Наша захищена Мережа Mastodon






