[From nobody Tue Aug 11 15:21:04 2026
Received: (at submit) by bugs.debian.org; 11 Aug 2026 12:32:08 +0000
X-Spam-Checker-Version: SpamAssassin 4.0.1-bugs.debian.org_2005_01_02
 (2024-03-25) on buxtehude.debian.org
X-Spam-Level: 
X-Spam-Status: No, score=-107.3 required=4.0 tests=ALL_TRUSTED,BAYES_00,
 DKIMWL_WL_HIGH,DKIM_SIGNED,DKIM_VALID,DKIM_VALID_AU,DKIM_VALID_EF,
 FROMDEVELOPER,SPF_HELO_NONE,SPF_PASS,USER_IN_DKIM_WELCOMELIST
 autolearn=ham autolearn_force=no
 version=4.0.1-bugs.debian.org_2005_01_02
X-Spam-Bayes: score:0.0000 Tokens: new, 6; hammy, 101; neutral, 24; spammy, 0.
 spammytokens: hammytokens:0.000-+--Hx-spam-relays-external:sk:stravin, 
 0.000-+--H*RT:sk:stravin, 0.000-+--Hx-spam-relays-external:311,
 0.000-+--H*RT:311, 0.000-+--H*RT:108
Return-path: &lt;smcv@debian.org&gt;
Received: from stravinsky.debian.org ([2001:41b8:202:deb::311:108]:46044)
 by buxtehude.debian.org with esmtps
 (TLS1.3:ECDHE_SECP256R1__RSA_PSS_RSAE_SHA256__AES_256_GCM:256)
 (Exim 4.96) (envelope-from &lt;smcv@debian.org&gt;) id 1wtleK-00AtCm-0s
 for submit@bugs.debian.org; Tue, 11 Aug 2026 12:32:08 +0000
DKIM-Signature: v=1; a=rsa-sha256; q=dns/txt; c=relaxed/relaxed; d=debian.org; 
 s=smtpauto.stravinsky;
 h=X-Debian-User:Content-Type:MIME-Version:Message-ID:
 Subject:To:From:Date:Reply-To:Cc:Content-Transfer-Encoding:Content-ID:
 Content-Description:In-Reply-To:References;
 bh=pk/oE0r+mJXTyN8qrTGVS5IrHfJN9+3LSABebHjfyZk=; b=KG6sISoGOzZEPiIWCc9Lrkrabd
 RVR7lVo6lYGNmqhoKN+zvNww6vdMZyud5H5O/4CMo9uz5qmzx9u3z1sP1oTohYx+uuQ9DRIySNd1h
 lXTsnWBUayUv0sH3WsF56uLEFM38FF4aCI42zRkBMeiupzTrxrwJNuwgm0kExNLa8GhYaverEvNog
 8TZFhLr9/7QS59cZGWblJZnEsQUrsxtl2HG3sdj/zlWrqXt39bYTmYsTjB/9re/PkyzIiRDpIShcF
 A0oYNNqS2NPfPti9LlTTzG4yh7kd8d1t1ueYlbIC1yPkxdEboxJkNf6CdIFB14zJXRgJ8FOKp5cLs
 HBDYTLvQ==;
Received: from authenticated-user by stravinsky.debian.org with esmtpsa
 (TLS1.3:ECDHE_SECP256R1__RSA_PSS_RSAE_SHA256__AES_256_GCM:256)
 (Exim 4.96) (envelope-from &lt;smcv@debian.org&gt;) id 1wtleI-003YyO-2i
 for submit@bugs.debian.org; Tue, 11 Aug 2026 12:32:06 +0000
Date: Tue, 11 Aug 2026 13:32:05 +0100
From: Simon McVittie &lt;smcv@debian.org&gt;
To: Debian Bug Tracking System &lt;submit@bugs.debian.org&gt;
Subject: flatpak: multiple vulnerabilities fixed by 1.18.1
Message-ID: &lt;ansWRTbdJugmGJ1b@definition.pseudorandom.co.uk&gt;
MIME-Version: 1.0
Content-Type: text/plain; charset=us-ascii
Content-Disposition: inline
X-Mutt-Fcc: =.lists.debian/
X-Reportbug-Version: 13.2.0+nmu1
X-Debian-User: smcv
Delivered-To: submit@bugs.debian.org

Source: flatpak
Severity: critical
Tags: security
X-Debbugs-Cc: Debian Security Team &lt;team@security.debian.org&gt;

This bug report is a placeholder for all of the vulnerabilities that are 
fixed in prerelease 1.19.0. The same vulnerabilities will also be fixed 
in a 1.18.1 stable release, soon. More details when they are available.

    smcv
]