본문 바로가기

플랫팩(Flatpak) 1.18.1 보안 릴리스 공개 - 샌드박스 탈출 등 보안 결함 10건 수정

조회 1 · 댓글 0
후아빠작성자2026년 8월 14일

리눅스 데스크톱에서 애플리케이션을 격리 실행하는 패키징 도구 플랫팩(Flatpak)이 8월 11일 보안 릴리스인 1.18.1을 내놓았습니다. 이번 버전은 보안 결함 10건을 한꺼번에 수정했는데, 상당수가 격리(샌드박스)를 우회하거나 호스트 권한을 탈취할 수 있는 심각한 문제라 즉시 업데이트가 권고됩니다.

수정된 항목 중 눈에 띄는 것은 세 가지입니다. 첫째는 앱 데이터 디렉터리에 대한 심볼릭 링크 공격으로 샌드박스를 빠져나가 호스트 파일시스템 전체를 읽고 쓸 수 있던 결함입니다. 둘째는 revokefs의 심볼릭 링크 경로 조작과 커밋 변조를 통해 로컬에서 루트 권한까지 올라갈 수 있던 권한 상승 문제입니다. 셋째는 권한 없는 사용자가 다운그레이드 방지 장치를 우회해 시스템에 설치된 앱을 구버전으로 되돌릴 수 있던 문제입니다. 이 밖에 OCI 아카이브 추출 과정의 경로 탐색(path traversal), 32비트 환경의 버퍼 오버플로, extra-data 추출과 build-init 과정의 루트 권한 임의 쓰기 등도 함께 막았습니다.

플랫팩은 스팀덱을 비롯해 여러 배포판에서 Flathub를 통한 앱 설치의 기본 경로로 쓰이고 있어, 이런 샌드박스 탈출은 신뢰할 수 없는 앱을 설치하는 환경에서 특히 위험합니다. 한 릴리스에 격리 우회와 루트 권한 상승 계열의 문제가 무더기로 정리된 만큼, 앱 격리를 신뢰하고 쓰던 사용자라면 내용을 한 번 확인해 두는 편이 좋겠습니다.

대부분의 사용자는 배포판 패키지 저장소를 통해 업데이트를 받게 되므로, 각 배포판에서 1.18.1 패키지가 올라오는 대로 서둘러 적용하는 것이 좋아 보입니다. OCI 이미지나 출처가 불분명한 앱을 다루는 환경이라면 우선순위를 더 높게 두는 편이 안전합니다.

🔗 https://github.com/flatpak/flatpak/releases/tag/1.18.1

🔗 https://github.com/flatpak/flatpak/security

로그인 후 답글을 남길 수 있습니다.