Flatpak xdg-desktop-portal before 1.20.4 and 1.21.x before 1.21.1 allows any Flatpak app to trash any file in the host context via a symlink attack on g_file_trash.
References
Configurations
Configuration 1 (hide)
|
History
No history.
Information
Published : 2026-04-11 01:16
Updated : 2026-06-17 10:45
NVD link : CVE-2026-40354
Mitre link : CVE-2026-40354
CVE.ORG link : CVE-2026-40354
JSON object : View
Products Affected
flatpak
- xdg-desktop-portal
CWE
CWE-61
UNIX Symbolic Link (Symlink) Following
