Flatpak, le système qui installe tes applis Linux en les enfermant dans des bacs à sable, vient de colmater une sacrée brèche. La version 1.18.1, sortie le 11 août 2026, corrige dix vulnérabilités, dont une évasion de sandbox critique qui pouvait laisser une appli piégée lire et écrire n'importe où sur ton disque, puis exécuter du code avec tes droits. Bref : mets à jour, et vite.
Flatpak, c'est ce format d'installation utilisé par Flathub, la boutique d'applis de référence sous Linux. Chaque programme tourne dans un environnement isolé, le « sandbox », censé l'empêcher de toucher au reste du système. C'est le principe même de la sécurité apportée par Flatpak. Sauf que plusieurs chercheurs viennent de démontrer que ce principe pouvait être contourné.
Une appli malveillante (ou un paquet compromis) pouvait profiter d'un enchaînement de symlinks pour sortir de sa cage et obtenir un accès complet au système hôte. Ce n'est pas de la théorie : l'advisory publié par l'équipe Flatpak, référencé GHSA-8688-9x26-hhxj, est classé « Critical » et la faille a été signalée par le chercheur Ee Yang.
Une appli piégée pouvait tout lire sur ton disque
Le problème se joue dans les dossiers de données que Flatpak crée à chaque lancement d'appli (comme /var/cache, /var/data ou /var/tmp). Certaines parties de ces chemins sont contrôlées par l'application elle-même, et la protection contre les liens symboliques n'était pas en place. Résultat : une appli pouvait poser un symlink pointant vers n'importe quel dossier de ta machine, et ce dossier se retrouvait monté à l'intérieur du sandbox au lancement suivant.
Concrètement, une appli installée depuis une source douteuse pouvait alors lire tes fichiers personnels, tes clés, tes documents, et même écrire où bon lui semble sur le système. Et comme l'accès aux fichiers hôte est en général le premier pas vers l'exécution de code arbitraire, l'advisory ne plaisante pas en parlant d'« accès complet au système hôte ».
Le correctif, livré dans Flatpak 1.18.1, durcit la création de ces dossiers contre les attaques par symlink. Rien de compliqué à faire de ton côté : il suffit de mettre à jour le paquet flatpak de ta distribution, comme n'importe quelle autre mise à jour système.
Dix trous corrigés d'un coup
L'évasion de sandbox n'est pas la seule faille corrigée. L'annonce sur la liste de sécurité oss-security, signée Simon McVittie, l'un des mainteneurs du projet, liste neuf autres problèmes : une élévation de privilèges locale vers root via le système revokefs, des écritures arbitraires en root dans l'extraction de données supplémentaires ou dans flatpak build-init, une lecture de fichiers hôte via l'extraction d'archives OCI, un dépassement de tampon sur les systèmes 32 bits, une attaque par lien symbolique sur .ld.so, et même un contournement de la protection anti-downgrade qui permettait à un utilisateur non privilégié de faire revenir des applis système vers des versions plus anciennes.
En clair : ce n'est pas un simple patch de routine. L'équipe recommande à tout le monde de passer en 1.18.1 (ou 1.19.0 pour les versions de développement). Les distributions qui maintiennent d'anciennes branches, comme Debian 13, devraient recevoir des correctifs rétroportés sous peu. Toutes les versions antérieures à 1.18.1 sont considérées comme vulnérables, sauf une exception pour l'une des failles qui n'affecte pas les versions 1.16.x et antérieures.
Comment vérifier et mettre à jour
Première chose : ne pas confondre la mise à jour des applis Flatpak avec celle de l'outil lui-même. Faire « flatpak update » dans un terminal met à jour tes applis, pas le paquet flatpak. Pour corriger ces failles, c'est le paquet système qu'il faut mettre à jour : via le gestionnaire de paquets de ta distribution (apt, dnf, pacman, zypper…), ou via ta logithèque graphique si elle gère les mises à jour système.

Source : It's FOSS — « How to Update Flatpak Packages in Linux » — https://itsfoss.com/update-flatpak/
Pour vérifier ta version, un simple « flatpak --version » suffit. Si tu es en 1.18.0 ou moins, une mise à jour du système est en attente chez toi. Sur Ubuntu, Debian ou Fedora, le correctif arrivera par les dépôts officiels ; les utilisateurs de distributions rolling comme Arch peuvent déjà récupérer la version corrigée.
Un dernier conseil, valable en toutes circonstances : n'installe des applis Flatpak que depuis des sources de confiance, et méfie-toi des paquets importés à la main. La sandbox est une bonne protection, mais elle ne remplace pas un peu de bon sens.
À retenir
Flatpak 1.18.1 corrige dix vulnérabilités, dont une évasion de sandbox critique et une élévation de privilèges vers root. Toutes les versions antérieures sont concernées. La mise à jour se fait via le gestionnaire de paquets de ta distribution, pas via « flatpak update ». Vérifie ta version avec « flatpak --version » et ne traîne pas : les failles de ce calibre sont rapidement exploitées.
Sources
GitHub Advisory — « Flatpak sandbox escape with full host filesystem access » (GHSA-8688-9x26-hhxj) — https://github.com/flatpak/flatpak/security/advisories/GHSA-8688-9x26-hhxj
oss-security — « Flatpak 1.18.1 fixes multiple vulnerabilities » (Simon McVittie, 11 août 2026) — https://www.openwall.com/lists/oss-security/2026/08/11/9
9to5Linux — « Flatpak 1.18.1 Brings Bug and Security Fixes » — https://9to5linux.com/flatpak-1-18-1-linux-app-sandboxing-framework-brings-bug-and-security-fixes
It's FOSS — « How to Update Flatpak Packages in Linux » — https://itsfoss.com/update-flatpak/
—
Recherche, relecture et illustration assistées par IA. Le contenu reflète le travail éditorial de la rédaction.




No comments yet