# CVE-2026-34078

## Summary

- **CVE ID:** CVE-2026-34078
- **Severity:** CRITICAL
- **CVSS Score:** 9.3 (CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N)
- **CWE:** CWE-61
- **Published:** Apr 7, 2026
- **Last Modified:** Jul 15, 2026

## Description

Flatpak is a Linux application sandboxing and distribution framework. Prior to 1.16.4, the Flatpak portal accepts paths in the sandbox-expose options which can be app-controlled symlinks pointing at arbitrary paths. Flatpak run mounts the resolved host path in the sandbox. This gives apps access to all host files and can be used as a primitive to gain code execution in the host context. This vulnerability is fixed in 1.16.4.

## Affected Products

- flatpak — flatpak (< 1.16.4)

## References

- [CNA](https://github.com/flatpak/flatpak/security/advisories/GHSA-cc2q-qc34-jprg)
- [CVE](http://www.openwall.com/lists/oss-security/2026/04/09/8)
- [CVE](http://www.openwall.com/lists/oss-security/2026/04/10/14)
- [redhat-SADP](https://access.redhat.com/security/cve/CVE-2026-34078)
- [redhat-SADP](https://bugzilla.redhat.com/show_bug.cgi?id=2456276)
- [redhat-SADP](https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-34078.json)
- [redhat-SADP](https://access.redhat.com/errata/RHSA-2026:23420)
- [redhat-SADP](https://access.redhat.com/errata/RHSA-2026:21757)
- [redhat-SADP](https://access.redhat.com/errata/RHSA-2026:21756)
- [redhat-SADP](https://access.redhat.com/errata/RHSA-2026:30901)
- [redhat-SADP](https://access.redhat.com/errata/RHSA-2026:25381)
- [redhat-SADP](https://access.redhat.com/errata/RHSA-2026:25068)
- [redhat-SADP](https://access.redhat.com/errata/RHSA-2026:23419)
- [redhat-SADP](https://access.redhat.com/errata/RHSA-2026:23417)
- [redhat-SADP](https://access.redhat.com/errata/RHSA-2026:23418)
- [redhat-SADP](https://access.redhat.com/errata/RHSA-2026:21755)
- [redhat-SADP](https://access.redhat.com/errata/RHSA-2026:35843)

## Exploitation Prediction (EPSS)

- **EPSS Score:** 1.68%
- **EPSS Percentile:** 75.5

---
_Exported from OnDuty AI Vulnerability Intelligence on 2026-09-11._