← Voltar ao blog

Vulnerabilidades no Bubblewrap e Impacto de Regressão em Aplicativos Flatpak no Ubuntu

Ubuntu corrige falhas no Bubblewrap que levavam a escapes de sandbox e riscos de DoS. Uma correção para CVE-2026-87766 causou regressões, interrompendo temporariamente a inicialização de aplicativos Flatpak.

TL;DR

  • Duas vulnerabilidades no Bubblewrap permitem que atacantes locais causem DoS ou escapem da sandbox.
  • CVE-2019-12439 afeta o Ubuntu 18.04 LTS; CVE-2026-87766 impacta o tratamento de links simbólicos.
  • A correção inicial para CVE-2026-87766 causou uma regressão na resolução de links simbólicos em aplicativos Flatpak.
  • A correção defeituosa foi revertida enquanto aguarda uma solução estável.
  • Recomenda-se que os usuários monitorem atualizações para uma resolução completa.

O Ubuntu divulgou múltiplas vulnerabilidades no Bubblewrap, um componente essencial usado para isolar aplicativos em sandbox. Essas falhas podem permitir que atacantes locais contornem restrições de sandbox ou provoquem condições de negação de serviço. Embora correções tenham sido lançadas, uma regressão subsequente afetou o funcionamento dos aplicativos Flatpak, levando ao reversão temporária de uma das correções.

Os problemas afetam principalmente sistemas que utilizam o Bubblewrap para isolamento de aplicações, especialmente o Ubuntu 18.04 LTS, onde a CVE-2019-12439 representa um risco. Equipes que dependem do Flatpak devem estar cientes de possíveis interrupções e acompanhar atualizações que resolvam tanto as vulnerabilidades originais quanto a regressão recentemente introduzida.

Visão Geral das Vulnerabilidades

  • CVE-2019-12439 permite que atacantes locais causem negação de serviço ou executem código arbitrário por meio do tratamento inadequado de diretórios temporários.
  • CVE-2026-87766 possibilita a criação de arquivos fora da sandbox pretendida devido ao tratamento incorreto de links simbólicos durante a configuração.
  • Ambas as vulnerabilidades afetam a integridade do sistema e podem levar à escalonamento de privilégios dentro de ambientes em sandbox.

Correções e Problemas de Regressão

  • USN-8779-1 abordou inicialmente ambas as vulnerabilidades, mas introduziu um erro na resolução de links simbólicos.
  • A regressão quebrou a compatibilidade com certos aplicativos Flatpak, impedindo sua inicialização.
  • USN-8779-2 reverte a correção problemática para CVE-2026-87766, mantendo a proteção contra CVE-2019-12439.
  • Uma correção permanente está em desenvolvimento para resolver ambos os problemas de segurança sem efeitos colaterais.

Fontes

Fontes

Atualizações de segurança por e-mail

Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.