openeuler-sa-2026-3852

CRITICAL CVSS 10.0 csaf_openeuler
Description

flatpak security update

Timeline
Published
2026-09-16 17:55 UTC
Last Modified
2026-09-16
CVSS Details

CVSS details not available.

Affected Products

No product information available.

References

No references available.

Linked Vulnerabilities

No linked vulnerabilities found.

{
  "document": {
    "aggregate_severity": {
      "namespace": "https://nvd.nist.gov/vuln-metrics/cvss",
      "text": "Critical"
    },
    "category": "csaf_vex",
    "csaf_version": "2.0",
    "distribution": {
      "tlp": {
        "label": "WHITE",
        "url": "https:/www.first.org/tlp/"
      }
    },
    "lang": "en",
    "notes": [
      {
        "category": "general",
        "text": "flatpak security update",
        "title": "Synopsis"
      },
      {
        "category": "general",
        "text": "An update for flatpak is now available for openEuler-20.03-LTS-SP4",
        "title": "Summary"
      },
      {
        "category": "general",
        "text": "flatpak is a system for building, distributing and running sandboxed desktop applications on Linux. See https://wiki.gnome.org/Projects/SandboxedApps for more information.\n\nSecurity Fix(es):\n\nA vulnerability, which was classified as very critical, has been found in Flatpak up to 1.10.7/1.12.7/1.14.3/1.15.3.Using CWE to declare the problem leads to CWE-20. The product receives input or data, but it does not validate or incorrectly validates that the input has the properties that are required to process the data safely and correctly.Impacted is confidentiality, integrity, and availability.Upgrading to version 1.10.8, 1.12.8, 1.14.4 or 1.15.4 eliminates this vulnerability.(CVE-2023-28100)",
        "title": "Description"
      },
      {
        "category": "general",
        "text": "An update for flatpak is now available for master/openEuler-20.03-LTS-SP4/openEuler-22.03-LTS-SP3/openEuler-24.03-LTS/openEuler-24.03-LTS-Next.\n\nopenEuler Security has rated this update as having a security impact of critical. A Common Vunlnerability Scoring System(CVSS)base score,which gives a detailed severity rating, is available for each vulnerability from the CVElink(s) in the References section.",
        "title": "Topic"
      },
      {
        "category": "general",
        "text": "Critical",
        "title": "Severity"
      },
      {
        "category": "general",
        "text": "flatpak",
        "title": "Affected Component"
      }
    ],
    "publisher": {
      "category": "vendor",
      "contact_details": "openeuler-security@openeuler.org",
      "issuing_authority": "openEuler security committee",
      "name": "openEuler",
      "namespace": "https://www.openeuler.org"
    },
    "references": [
      {
        "category": "self",
        "summary": "openEuler-SA-2026-3852",
        "url": "https://www.openeuler.org/zh/security/security-bulletins/detail/?id=openEuler-SA-2026-3852"
      },
      {
        "category": "self",
        "summary": "CVE-2023-28100",
        "url": "https://www.openeuler.org/en/security/cve/detail/?cveId=CVE-2023-28100&packageName=flatpak"
      },
      {
        "category": "external",
        "summary": "nvd cve",
        "url": "https://nvd.nist.gov/vuln/detail/CVE-2023-28100"
      },
      {
        "category": "self",
        "summary": "openEuler-SA-2026-3852 vex file",
        "url": "https://repo.openeuler.org/security/data/csaf/advisories/2026/csaf-openeuler-sa-2026-3852.json"
      }
    ],
    "title": "An update for flatpak is now available for openEuler-20.03-LTS-SP4",
    "tracking": {
      "current_release_date": "2026-09-16T17:55:40+08:00",
      "generator": {
        "date": "2026-09-16T17:55:40+08:00",
        "engine": {
          "name": "openEuler CSAF Tool V1.0"
        }
      },
      "id": "openEuler-SA-2026-3852",
      "initial_release_date": "2026-09-16T17:55:40+08:00",
      "revision_history": [
        {
          "date": "2026-09-16T17:55:40+08:00",
          "number": "1.0.0",
          "summary": "Initial"
        }
      ],
      "status": "final",
      "version": "1.0.0"
    }
  },
  "product_tree": {
    "branches": [
      {
        "branches": [
          {
            "branches": [
              {
                "category": "product_version",
                "name": "openEuler-20.03-LTS-SP4",
                "product": {
                  "name": "openEuler-20.03-LTS-SP4",
                  "product_id": "openEuler-20.03-LTS-SP4",
                  "product_identification_helper": {
                    "cpe": "cpe:/a:openEuler:openEuler:20.03-LTS-SP4"
                  }
                }
              }
            ],
            "category": "product_name",
            "name": "openEuler"
          },
          {
            "branches": [
              {
                "category": "product_version",
                "name": "flatpak-help-1.0.3-15.oe2003sp4.noarch.rpm",
                "product": {
                  "name": "flatpak-help-1.0.3-15.oe2003sp4.noarch.rpm",
                  "product_id": "flatpak-help-1.0.3-15.oe2003sp4.noarch.rpm",
                  "product_identification_helper": {
                    "cpe": "cpe:/a:openEuler:openEuler:20.03-LTS-SP4"
                  }
                }
              }
            ],
            "category": "architecture",
            "name": "noarch"
          },
          {
            "branches": [
              {
                "category": "product_version",
                "name": "flatpak-1.0.3-15.oe2003sp4.aarch64.rpm",
                "product": {
                  "name": "flatpak-1.0.3-15.oe2003sp4.aarch64.rpm",
                  "product_id": "flatpak-1.0.3-15.oe2003sp4.aarch64.rpm",
                  "product_identification_helper": {
                    "cpe": "cpe:/a:openEuler:openEuler:20.03-LTS-SP4"
                  }
                }
              },
              {
                "category": "product_version",
                "name": "flatpak-debuginfo-1.0.3-15.oe2003sp4.aarch64.rpm",
                "product": {
                  "name": "flatpak-debuginfo-1.0.3-15.oe2003sp4.aarch64.rpm",
                  "product_id": "flatpak-debuginfo-1.0.3-15.oe2003sp4.aarch64.rpm",
                  "product_identification_helper": {
                    "cpe": "cpe:/a:openEuler:openEuler:20.03-LTS-SP4"
                  }
                }
              },
              {
                "category": "product_version",
                "name": "flatpak-debugsource-1.0.3-15.oe2003sp4.aarch64.rpm",
                "product": {
                  "name": "flatpak-debugsource-1.0.3-15.oe2003sp4.aarch64.rpm",
                  "product_id": "flatpak-debugsource-1.0.3-15.oe2003sp4.aarch64.rpm",
                  "product_identification_helper": {
                    "cpe": "cpe:/a:openEuler:openEuler:20.03-LTS-SP4"
                  }
                }
              },
              {
                "category": "product_version",
                "name": "flatpak-devel-1.0.3-15.oe2003sp4.aarch64.rpm",
                "product": {
                  "name": "flatpak-devel-1.0.3-15.oe2003sp4.aarch64.rpm",
                  "product_id": "flatpak-devel-1.0.3-15.oe2003sp4.aarch64.rpm",
                  "product_identification_helper": {
                    "cpe": "cpe:/a:openEuler:openEuler:20.03-LTS-SP4"
                  }
                }
              }
            ],
            "category": "architecture",
            "name": "aarch64"
          },
          {
            "branches": [
              {
                "category": "product_version",
                "name": "flatpak-1.0.3-15.oe2003sp4.src.rpm",
                "product": {
                  "name": "flatpak-1.0.3-15.oe2003sp4.src.rpm",
                  "product_id": "flatpak-1.0.3-15.oe2003sp4.src.rpm",
                  "product_identification_helper": {
                    "cpe": "cpe:/a:openEuler:openEuler:20.03-LTS-SP4"
                  }
                }
              }
            ],
            "category": "architecture",
            "name": "src"
          },
          {
            "branches": [
              {
                "category": "product_version",
                "name": "flatpak-1.0.3-15.oe2003sp4.x86_64.rpm",
                "product": {
                  "name": "flatpak-1.0.3-15.oe2003sp4.x86_64.rpm",
                  "product_id": "flatpak-1.0.3-15.oe2003sp4.x86_64.rpm",
                  "product_identification_helper": {
                    "cpe": "cpe:/a:openEuler:openEuler:20.03-LTS-SP4"
                  }
                }
              },
              {
                "category": "product_version",
                "name": "flatpak-debuginfo-1.0.3-15.oe2003sp4.x86_64.rpm",
                "product": {
                  "name": "flatpak-debuginfo-1.0.3-15.oe2003sp4.x86_64.rpm",
                  "product_id": "flatpak-debuginfo-1.0.3-15.oe2003sp4.x86_64.rpm",
                  "product_identification_helper": {
                    "cpe": "cpe:/a:openEuler:openEuler:20.03-LTS-SP4"
                  }
                }
              },
              {
                "category": "product_version",
                "name": "flatpak-debugsource-1.0.3-15.oe2003sp4.x86_64.rpm",
                "product": {
                  "name": "flatpak-debugsource-1.0.3-15.oe2003sp4.x86_64.rpm",
                  "product_id": "flatpak-debugsource-1.0.3-15.oe2003sp4.x86_64.rpm",
                  "product_identification_helper": {
                    "cpe": "cpe:/a:openEuler:openEuler:20.03-LTS-SP4"
                  }
                }
              },
              {
                "category": "product_version",
                "name": "flatpak-devel-1.0.3-15.oe2003sp4.x86_64.rpm",
                "product": {
                  "name": "flatpak-devel-1.0.3-15.oe2003sp4.x86_64.rpm",
                  "product_id": "flatpak-devel-1.0.3-15.oe2003sp4.x86_64.rpm",
                  "product_identification_helper": {
                    "cpe": "cpe:/a:openEuler:openEuler:20.03-LTS-SP4"
                  }
                }
              }
            ],
            "category": "architecture",
            "name": "x86_64"
          }
        ],
        "category": "vendor",
        "name": "openEuler"
      }
    ],
    "relationships": [
      {
        "category": "default_component_of",
        "full_product_name": {
          "name": "flatpak-help-1.0.3-15.oe2003sp4.noarch as a component of openEuler-20.03-LTS-SP4",
          "product_id": "openEuler-20.03-LTS-SP4:flatpak-help-1.0.3-15.oe2003sp4.noarch"
        },
        "product_reference": "flatpak-help-1.0.3-15.oe2003sp4.noarch.rpm",
        "relates_to_product_reference": "openEuler-20.03-LTS-SP4"
      },
      {
        "category": "default_component_of",
        "full_product_name": {
          "name": "flatpak-1.0.3-15.oe2003sp4.aarch64 as a component of openEuler-20.03-LTS-SP4",
          "product_id": "openEuler-20.03-LTS-SP4:flatpak-1.0.3-15.oe2003sp4.aarch64"
        },
        "product_reference": "flatpak-1.0.3-15.oe2003sp4.aarch64.rpm",
        "relates_to_product_reference": "openEuler-20.03-LTS-SP4"
      },
      {
        "category": "default_component_of",
        "full_product_name": {
          "name": "flatpak-debuginfo-1.0.3-15.oe2003sp4.aarch64 as a component of openEuler-20.03-LTS-SP4",
          "product_id": "openEuler-20.03-LTS-SP4:flatpak-debuginfo-1.0.3-15.oe2003sp4.aarch64"
        },
        "product_reference": "flatpak-debuginfo-1.0.3-15.oe2003sp4.aarch64.rpm",
        "relates_to_product_reference": "openEuler-20.03-LTS-SP4"
      },
      {
        "category": "default_component_of",
        "full_product_name": {
          "name": "flatpak-debugsource-1.0.3-15.oe2003sp4.aarch64 as a component of openEuler-20.03-LTS-SP4",
          "product_id": "openEuler-20.03-LTS-SP4:flatpak-debugsource-1.0.3-15.oe2003sp4.aarch64"
        },
        "product_reference": "flatpak-debugsource-1.0.3-15.oe2003sp4.aarch64.rpm",
        "relates_to_product_reference": "openEuler-20.03-LTS-SP4"
      },
      {
        "category": "default_component_of",
        "full_product_name": {
          "name": "flatpak-devel-1.0.3-15.oe2003sp4.aarch64 as a component of openEuler-20.03-LTS-SP4",
          "product_id": "openEuler-20.03-LTS-SP4:flatpak-devel-1.0.3-15.oe2003sp4.aarch64"
        },
        "product_reference": "flatpak-devel-1.0.3-15.oe2003sp4.aarch64.rpm",
        "relates_to_product_reference": "openEuler-20.03-LTS-SP4"
      },
      {
        "category": "default_component_of",
        "full_product_name": {
          "name": "flatpak-1.0.3-15.oe2003sp4.src as a component of openEuler-20.03-LTS-SP4",
          "product_id": "openEuler-20.03-LTS-SP4:flatpak-1.0.3-15.oe2003sp4.src"
        },
        "product_reference": "flatpak-1.0.3-15.oe2003sp4.src.rpm",
        "relates_to_product_reference": "openEuler-20.03-LTS-SP4"
      },
      {
        "category": "default_component_of",
        "full_product_name": {
          "name": "flatpak-1.0.3-15.oe2003sp4.x86_64 as a component of openEuler-20.03-LTS-SP4",
          "product_id": "openEuler-20.03-LTS-SP4:flatpak-1.0.3-15.oe2003sp4.x86_64"
        },
        "product_reference": "flatpak-1.0.3-15.oe2003sp4.x86_64.rpm",
        "relates_to_product_reference": "openEuler-20.03-LTS-SP4"
      },
      {
        "category": "default_component_of",
        "full_product_name": {
          "name": "flatpak-debuginfo-1.0.3-15.oe2003sp4.x86_64 as a component of openEuler-20.03-LTS-SP4",
          "product_id": "openEuler-20.03-LTS-SP4:flatpak-debuginfo-1.0.3-15.oe2003sp4.x86_64"
        },
        "product_reference": "flatpak-debuginfo-1.0.3-15.oe2003sp4.x86_64.rpm",
        "relates_to_product_reference": "openEuler-20.03-LTS-SP4"
      },
      {
        "category": "default_component_of",
        "full_product_name": {
          "name": "flatpak-debugsource-1.0.3-15.oe2003sp4.x86_64 as a component of openEuler-20.03-LTS-SP4",
          "product_id": "openEuler-20.03-LTS-SP4:flatpak-debugsource-1.0.3-15.oe2003sp4.x86_64"
        },
        "product_reference": "flatpak-debugsource-1.0.3-15.oe2003sp4.x86_64.rpm",
        "relates_to_product_reference": "openEuler-20.03-LTS-SP4"
      },
      {
        "category": "default_component_of",
        "full_product_name": {
          "name": "flatpak-devel-1.0.3-15.oe2003sp4.x86_64 as a component of openEuler-20.03-LTS-SP4",
          "product_id": "openEuler-20.03-LTS-SP4:flatpak-devel-1.0.3-15.oe2003sp4.x86_64"
        },
        "product_reference": "flatpak-devel-1.0.3-15.oe2003sp4.x86_64.rpm",
        "relates_to_product_reference": "openEuler-20.03-LTS-SP4"
      }
    ]
  },
  "vulnerabilities": [
    {
      "cve": "CVE-2023-28100",
      "notes": [
        {
          "category": "description",
          "text": "A vulnerability, which was classified as very critical, has been found in Flatpak up to 1.10.7/1.12.7/1.14.3/1.15.3.Using CWE to declare the problem leads to CWE-20. The product receives input or data, but it does not validate or incorrectly validates that the input has the properties that are required to process the data safely and correctly.Impacted is confidentiality, integrity, and availability.Upgrading to version 1.10.8, 1.12.8, 1.14.4 or 1.15.4 eliminates this vulnerability.",
          "title": "Vulnerability Description"
        }
      ],
      "product_status": {
        "fixed": [
          "openEuler-20.03-LTS-SP4:flatpak-help-1.0.3-15.oe2003sp4.noarch",
          "openEuler-20.03-LTS-SP4:flatpak-1.0.3-15.oe2003sp4.aarch64",
          "openEuler-20.03-LTS-SP4:flatpak-debuginfo-1.0.3-15.oe2003sp4.aarch64",
          "openEuler-20.03-LTS-SP4:flatpak-debugsource-1.0.3-15.oe2003sp4.aarch64",
          "openEuler-20.03-LTS-SP4:flatpak-devel-1.0.3-15.oe2003sp4.aarch64",
          "openEuler-20.03-LTS-SP4:flatpak-1.0.3-15.oe2003sp4.src",
          "openEuler-20.03-LTS-SP4:flatpak-1.0.3-15.oe2003sp4.x86_64",
          "openEuler-20.03-LTS-SP4:flatpak-debuginfo-1.0.3-15.oe2003sp4.x86_64",
          "openEuler-20.03-LTS-SP4:flatpak-debugsource-1.0.3-15.oe2003sp4.x86_64",
          "openEuler-20.03-LTS-SP4:flatpak-devel-1.0.3-15.oe2003sp4.x86_64"
        ]
      },
      "remediations": [
        {
          "category": "vendor_fix",
          "details": "flatpak security update",
          "product_ids": [
            "openEuler-20.03-LTS-SP4:flatpak-help-1.0.3-15.oe2003sp4.noarch",
            "openEuler-20.03-LTS-SP4:flatpak-1.0.3-15.oe2003sp4.aarch64",
            "openEuler-20.03-LTS-SP4:flatpak-debuginfo-1.0.3-15.oe2003sp4.aarch64",
            "openEuler-20.03-LTS-SP4:flatpak-debugsource-1.0.3-15.oe2003sp4.aarch64",
            "openEuler-20.03-LTS-SP4:flatpak-devel-1.0.3-15.oe2003sp4.aarch64",
            "openEuler-20.03-LTS-SP4:flatpak-1.0.3-15.oe2003sp4.src",
            "openEuler-20.03-LTS-SP4:flatpak-1.0.3-15.oe2003sp4.x86_64",
            "openEuler-20.03-LTS-SP4:flatpak-debuginfo-1.0.3-15.oe2003sp4.x86_64",
            "openEuler-20.03-LTS-SP4:flatpak-debugsource-1.0.3-15.oe2003sp4.x86_64",
            "openEuler-20.03-LTS-SP4:flatpak-devel-1.0.3-15.oe2003sp4.x86_64"
          ],
          "url": "https://www.openeuler.org/zh/security/security-bulletins/detail/?id=openEuler-SA-2026-3852"
        }
      ],
      "scores": [
        {
          "cvss_v3": {
            "baseScore": 10.0,
            "baseSeverity": "CRITICAL",
            "vectorString": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N",
            "version": "3.1"
          },
          "products": [
            "openEuler-20.03-LTS-SP4:flatpak-help-1.0.3-15.oe2003sp4.noarch",
            "openEuler-20.03-LTS-SP4:flatpak-1.0.3-15.oe2003sp4.aarch64",
            "openEuler-20.03-LTS-SP4:flatpak-debuginfo-1.0.3-15.oe2003sp4.aarch64",
            "openEuler-20.03-LTS-SP4:flatpak-debugsource-1.0.3-15.oe2003sp4.aarch64",
            "openEuler-20.03-LTS-SP4:flatpak-devel-1.0.3-15.oe2003sp4.aarch64",
            "openEuler-20.03-LTS-SP4:flatpak-1.0.3-15.oe2003sp4.src",
            "openEuler-20.03-LTS-SP4:flatpak-1.0.3-15.oe2003sp4.x86_64",
            "openEuler-20.03-LTS-SP4:flatpak-debuginfo-1.0.3-15.oe2003sp4.x86_64",
            "openEuler-20.03-LTS-SP4:flatpak-debugsource-1.0.3-15.oe2003sp4.x86_64",
            "openEuler-20.03-LTS-SP4:flatpak-devel-1.0.3-15.oe2003sp4.x86_64"
          ]
        }
      ],
      "threats": [
        {
          "category": "impact",
          "details": "Critical"
        }
      ],
      "title": "CVE-2023-28100"
    }
  ]
}
View JSON API Download JSON