Path traversal in Flatpak - CVE-2026-34079

 

Path traversal in Flatpak - CVE-2026-34079

Published: April 8, 2026


Vulnerability identifier: #VU125295
CSH Severity: Low
CVSS v4: 6.8 [CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N]
CVE-ID: CVE-2026-34079
CWE-ID: CWE-22
Exploitation vector: Local access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a local user to delete arbitrary files on the host filesystem.

The vulnerability exists due to improper path validation in ld.so cache file caching when removing outdated cache files. A local user can control the path to an outdated cache file to delete arbitrary files on the host filesystem.


Affected software

Flatpak
SUSE Linux Enterprise Server 15 SP6
SUSE Linux Enterprise Server 15 SP5
Debian Linux
SUSE Linux Enterprise Server 12 SP5 LTSS Extended
SUSE Linux Enterprise Server 12 SP5
SUSE Linux Enterprise Server 15 SP4
SUSE Linux Enterprise High Performance Computing 15
SUSE Linux Enterprise Server for SAP Applications 15
SUSE Linux Enterprise Server 15
SUSE Linux Enterprise High Performance Computing LTSS 15
SUSE Linux Enterprise High Performance Computing ESPOS 15
SUSE Linux Enterprise Server 12
SUSE Linux Enterprise High Performance Computing 12
SUSE Linux Enterprise Server for SAP Applications 12
SUSE Linux Enterprise Desktop 15
SUSE Linux Enterprise Real Time 15
Red Hat Enterprise Linux for x86_64
Red Hat Enterprise Linux for Power, little endian
Red Hat Enterprise Linux for IBM z Systems
Red Hat Enterprise Linux for ARM 64
Red Hat CodeReady Linux Builder for x86_64
Red Hat CodeReady Linux Builder for Power, little endian
Red Hat CodeReady Linux Builder for ARM 64
Red Hat CodeReady Linux Builder for IBM z Systems
Anolis OS
Red Hat Enterprise Linux Server - AUS
Red Hat Enterprise Linux Server - TUS
Red Hat Enterprise Linux for ARM 64 - Extended Update Support
Red Hat Enterprise Linux for Power, little endian - Extended Update Support
Red Hat Enterprise Linux for IBM z Systems - Extended Update Support
Red Hat Enterprise Linux for x86_64 - Extended Update Support
Red Hat CodeReady Linux Builder for ARM 64 - Extended Update Support
Red Hat CodeReady Linux Builder for IBM z Systems - Extended Update Support
Red Hat CodeReady Linux Builder for Power, little endian - Extended Update Support
Red Hat CodeReady Linux Builder for x86_64 - Extended Update Support
Desktop Applications Module
openSUSE Leap
openEuler
Fedora
Red Hat Enterprise Linux Server for Power LE - Update Services for SAP Solutions
flatpak-help
flatpak-devel
flatpak-debugsource
flatpak-debuginfo
flatpak
libflatpak0
libflatpak0-debuginfo
typelib-1_0-Flatpak-1_0
flatpak (Red Hat package)
system-user-flatpak
flatpak-zsh-completion
flatpak-selinux
flatpak-session-helper
flatpak-libs
flatpak (Debian package)
flatpak-remote-flathub
flatpak-doc
flatpak-tests

How to mitigate CVE-2026-34079

Install security update from vendor's website.

Flatpak - update to 1.16.4
flatpak-help - addressed in versions 1.0.3-14, 1.10.2-12
flatpak-devel - addressed in versions 1.0.3-14, 1.10.2-12
flatpak-debugsource - addressed in versions 1.0.3-14, 1.10.2-12
flatpak-debuginfo - addressed in versions 1.0.3-14, 1.10.2-12
flatpak - addressed in versions 1.0.3-14, 1.10.2-12
libflatpak0 - addressed in versions 1.4.2-3.12.2, 1.12.8-150400.3.12.1, 1.16.0-150500.3.18.1, 1.16.0-150600.3.9.1
flatpak - addressed in versions 1.4.2-3.12.2, 1.12.8-150400.3.12.1, 1.16.0-150500.3.18.1, 1.16.0-150600.3.9.1
flatpak-debuginfo - addressed in versions 1.4.2-3.12.2, 1.12.8-150400.3.12.1, 1.16.0-150500.3.18.1, 1.16.0-150600.3.9.1
libflatpak0-debuginfo - addressed in versions 1.4.2-3.12.2, 1.12.8-150400.3.12.1, 1.16.0-150500.3.18.1, 1.16.0-150600.3.9.1
flatpak-debugsource - addressed in versions 1.4.2-3.12.2, 1.12.8-150400.3.12.1, 1.16.0-150500.3.18.1, 1.16.0-150600.3.9.1
typelib-1_0-Flatpak-1_0 - addressed in versions 1.4.2-3.12.2, 1.12.8-150400.3.12.1, 1.16.0-150500.3.18.1, 1.16.0-150600.3.9.1
flatpak (Red Hat package) - addressed in versions 1.12.7-5.el9_2.1, 1.12.9-1.el8_6, 1.12.9-1.el8_8, 1.12.9-2.el8_4, 1.12.9-3.el7_9, 1.12.9-3.el9_4.1, 1.12.9-4.el8_10, 1.12.9-4.el9_6.1, 1.12.9-4.el9_8.1, 1.16.0-5.el10_0.2, 1.16.0-9.el10_2.1
flatpak-devel - addressed in versions 1.12.8-150400.3.12.1, 1.16.0-150500.3.18.1, 1.16.0-150600.3.9.1
system-user-flatpak - addressed in versions 1.12.8-150400.3.12.1, 1.16.0-150500.3.18.1, 1.16.0-150600.3.9.1
flatpak-zsh-completion - addressed in versions 1.12.8-150400.3.12.1, 1.16.0-150500.3.18.1, 1.16.0-150600.3.9.1
flatpak-selinux - addressed in versions 1.12.9-4, 1.16.4-1
flatpak-session-helper - addressed in versions 1.12.9-4, 1.16.4-1
flatpak-libs - addressed in versions 1.12.9-4, 1.16.4-1
flatpak-devel - addressed in versions 1.12.9-4, 1.16.4-1
flatpak - addressed in versions 1.12.9-4, 1.16.4-1
flatpak (Debian package) - addressed in versions 1.14.10-1~deb12u2, 1.16.6-1~deb13u1
flatpak-remote-flathub - addressed in versions 1.16.0-150500.3.18.1, 1.16.0-150600.3.9.1
flatpak-doc - update to 1.16.4-1
flatpak-tests - update to 1.16.4-1
flatpak - addressed in versions 1.16.4-1.fc42, 1.16.4-1.fc43, 1.16.5-1.fc43, 1.16.6-1.fc42, 1.16.6-1.fc43, 1.17.4-1.fc44

External References

Related Security Bulletins