[Git][security-tracker-team/security-tracker][master] two other flatpak issues CVEfied

Moritz Muehlenhoff (@jmm) jmm at debian.org
Wed Sep 23 07:58:57 BST 2026



Moritz Muehlenhoff pushed to branch master at Debian Security Tracker / security-tracker


Commits:
8cfe41f7 by Moritz Muehlenhoff at 2026-09-23T08:58:19+02:00
two other flatpak issues CVEfied

- - - - -


2 changed files:

- data/CVE/list
- data/DSA/list


Changes:

=====================================
data/CVE/list
=====================================
@@ -151250,15 +151250,11 @@ CVE-2026-39860 (Nix is a package manager for Linux and other Unix systems. A bug
 	NOTE: Fixed by: https://github.com/NixOS/nix/commit/2f13ee6dc4ade1d919c14757891d5d8a1001eee8 (2.34.5)
 	NOTE: CVE exists for guix because the fix for CVE-2024-27297 introduces the issue.
 	TODO: check, potentially affecting guix if same issue in backporting fix for CVE-2024-2729
-CVE-2026-XXXX [GHSA-2fxp-43j9-pwvc: Arbitrary read-access to files readable by _flatpak user]
+CVE-2026-96284 [GHSA-2fxp-43j9-pwvc: Arbitrary read-access to files readable by _flatpak user]
 	- flatpak 1.16.4-1 (bug #1132946)
-	[trixie] - flatpak 1.16.6-1~deb13u1
-	[bookworm] - flatpak 1.14.10-1~deb12u2
 	NOTE: https://github.com/flatpak/flatpak/security/advisories/GHSA-2fxp-43j9-pwvc
-CVE-2026-XXXX [GHSA-89xm-3m96-w3jg: cross-user CancelPull orphans another user's ongoing pull]
+CVE-2026-96283 [GHSA-89xm-3m96-w3jg: cross-user CancelPull orphans another user's ongoing pull]
 	- flatpak 1.16.4-1 (bug #1132945)
-	[trixie] - flatpak 1.16.6-1~deb13u1
-	[bookworm] - flatpak 1.14.10-1~deb12u2
 	NOTE: https://github.com/flatpak/flatpak/security/advisories/GHSA-89xm-3m96-w3jg
 CVE-2026-34079 (Flatpak is a Linux application sandboxing and distribution framework.  ...)
 	{DSA-6223-1 DSA-6207-1}


=====================================
data/DSA/list
=====================================
@@ -919,7 +919,7 @@
 	{CVE-2026-34080}
 	[bookworm] - xdg-dbus-proxy 0.1.4-3+deb12u1
 [22 Apr 2026] DSA-6223-1 flatpak - security update
-	{CVE-2026-34078 CVE-2026-34079}
+	{CVE-2026-34078 CVE-2026-34079 CVE-2026-96284 CVE-2026-96283}
 	[bookworm] - flatpak 1.14.10-1~deb12u2
 [21 Apr 2026] DSA-6222-1 ngtcp2 - security update
 	{CVE-2026-40170}
@@ -977,7 +977,7 @@
 	[bookworm] - mediawiki 1:1.39.17-1+deb12u2
 	[trixie] - mediawiki 1:1.43.8+dfsg-1~deb13u1
 [12 Apr 2026] DSA-6207-1 flatpak - security update
-	{CVE-2026-34078 CVE-2026-34079}
+	{CVE-2026-34078 CVE-2026-34079 CVE-2026-96284}
 	[trixie] - flatpak 1.16.6-1~deb13u1
 [11 Apr 2026] DSA-6206-1 gdk-pixbuf - security update
 	{CVE-2026-5201}



View it on GitLab: https://salsa.debian.org/security-tracker-team/security-tracker/-/commit/8cfe41f795cbdc44f504be0959bd3c696e4f39f3

-- 
View it on GitLab: https://salsa.debian.org/security-tracker-team/security-tracker/-/commit/8cfe41f795cbdc44f504be0959bd3c696e4f39f3
You're receiving this email because of your account on salsa.debian.org. Manage all notifications: https://salsa.debian.org/-/profile/notifications | Help: https://salsa.debian.org/help


-------------- next part --------------
An HTML attachment was scrubbed...
URL: <http://alioth-lists.debian.net/pipermail/debian-security-tracker-commits/attachments/20260923/63d16365/attachment.htm>


More information about the debian-security-tracker-commits mailing list