CVE-2026-97025 Flatpak 脆弱性: 認証トークンの権限設定不備

この記事はAIがNVDのCVE情報をもとに要約・生成したものです。影響範囲や対策は、必ずNVDおよび各ベンダーの公式情報をご確認ください。

公開日: 2026-09-28T21:17:19.757 / 更新日: 2026-09-28T21:17:19.757 / CVSS: 3.2 / 深刻度: LOW

Flatpakが OCI リポジトリの認証トークンをシステムヘルパーのキャッシュディレクトリに世界読み取り可能(0644)の権限で保存していることで、マルチユーザー環境では他のローカルユーザーがトークンを読み取り、認証済みユーザーとして OCI リポジトリに仮装する可能性があります。影響は OCI ベースのソース(例:Fedora)に限られ、Flathubなどのlibostreeベースのソースには適用されません。運用上は、Flatpakが生成する認証トークンのファイル権限を確認し、不要なアクセスを防止する設定が重要です。CVE情報に記載のない製品やバージョンの対応は不要ですが、関連するパッケージ管理ツールの最新化を確認することを推奨します。

参照情報

ソクラテスの問い、プラトンの備え

ソクラテス

プラトンよ、この脆弱性の本質は何か。人間の知性が不完全であるがゆえに、システムが不完全な権限管理を許容するという点ではないか?

プラトン

師の言葉に従うなら、それは「ファイルの権限が0644で保存されている」ことです。Flatpakが生成した認証トークンが、マルチユーザー環境で他のユーザーに読み取られてしまう危険があるのです。

ソクラテス

では、この脆弱性は「不完全な信頼」を象徴しているのではないだろうか?システムがユーザーの秘密を安全に保管する義務を果たしていない。

プラトン

その通りです。しかし、Linux運用者として確認すべきは、まずFlatpakのキャッシュディレクトリ(例:/var/cache/flatpak)にあるトークンファイルの権限をls -lで確認することです。0644かどうか、それとも0600に変更されているか。

ソクラテス

では、この脆弱性の影響範囲は?

プラトン

CVE情報によると、OCIベースのソース(Fedoraなど)に限られています。Flathubのようなlibostreeベースの環境は影響を受けません。しかし、影響を受けるシステムでは、認証トークンの盗難が仮装のきっかけになる可能性があります。

ソクラテス

その対応策として、プラトンはどのような行動を推奨する?

プラトン

まず、Flatpakのバージョンを確認し、パッケージ管理ツールで最新の修正版を適用することです。また、変更管理として、適用後のファイル権限を再確認する手順を記録すべきです。さらに、監視としてauditdでFlatpakのキャッシュディレクトリへのアクセスを監視する設定を検討するのも重要です。

ソクラテス

では、ベンダー情報の確認は?

プラトン

Fedoraのセキュリティアドバイザリや、Flatpakの公式リポジトリで発表されている修正情報を確認しましょう。パッチ適用の際、影響を受けるユーザーがいるかを調査し、必要であれば運用チームに通知するプロセスを確立する必要があります。

ソクラテス

最後に、この脆弱性を「哲学的に」まとめると?

プラトン

システムの信頼性は、細部の設計にこそ宿る。トークンの権限一つで、マルチユーザー環境の安全が揺らぐ。しかし、運用者は常に「確認」を忘れず、変更管理と監視で安心を築くべきです。その上で、笑いながらも「パスワードを貼り紙で隠す」ようなミスは、決して許されません。

関連キーワード: fedora