Predictive Vulnerability Intelligence.

Product

  • Product
  • Pricing
  • Documentation

Company

  • About
  • Partnerships
  • Blog
  • Support

Legal

  • Terms
  • Privacy
  • Data Licensing

© 2026 FAUCET Technologies LLC. All rights reserved.

CVE-2024-42472

31
FAUCET Score

CVE-2024-42472 is a critical vulnerability in Flatpak, a Linux application sandboxing framework, affecting versions prior to 1.14.10 and 1.15.10. It allows a malicious or compromised Flatpak app using persistent directories to bypass sandbox restrictions, gaining unauthorized access and write capabilities outside its intended scope, impacting data integrity and confidentiality. With a CVSS score of 10.0 (CRITICAL), this vulnerability is easily exploitable over the network with low attack complexity, potentially leading to complete compromise of user data. There is currently no evidence of active exploitation, public exploit code, or significant community discussion surrounding this CVE.

Impacted Technologies

VendorProductVersion(s)CPE
>= 1.14.0, < 1.14.10CPE matchmatch criteria
cpe:2.3:a:flatpak:flatpak:*:*:*:*:*:*:*:*
>= 1.15.0, < 1.15.10CPE matchmatch criteria
cpe:2.3:a:flatpak:flatpak:*:*:*:*:*:*:*:*
11.0CPE matchmatch criteria
cpe:2.3:o:debian:debian_linux:11.0:*:*:*:*:*:*:*

CVSS Data

CVSS version used by this source: 3.1

10.0CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
CHANGED
Confidentiality Impact
HIGH
Integrity Impact
HIGH
Availability Impact
NONE
Exploitability Score
3.9
Impact Score
5.8
CvssVersion
3.1

Exploit Intelligence

EPSS Score
1.28%
Probability of exploitation in next 30 days
EPSS Percentile
67.1%
Percentile rank of EPSS score among Peer Group
As of 2026-07-26
Model: v2026.06.15
This CVE's current EPSS score of 0.0128 is in the 53rd percentile among its peer group of 36,835 CVEs.

Social Chatter

The average CVE in this peer group has 0.0 Twitter, 0.1 Reddit, 0.3 Bluesky, 0.3 Mastodon, and 2.4 GitHub mentions.

Media Mentions

No media coverage found for this CVE.

The average CVE in this peer group has 0.3 InfoSec Media, 0.0 Vendor Blog, and 0.0 Security Researcher mentions.

Remediation

Patch Available

Vendor Patches (29)

github_advisorypatch availablevia nvd_reference
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 7 Extended Lifecycle SupportFixed in: flatpak-0:1.0.9-15.el7_9
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 8Fixed in: bubblewrap-0:0.4.0-2.el8_10
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 8Fixed in: flatpak-0:1.12.9-3.el8_10
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 8.2 Advanced Update SupportFixed in: bubblewrap-0:0.4.0-2.el8_2
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 8.2 Advanced Update SupportFixed in: flatpak-0:1.6.2-9.el8_2
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 8.4 Advanced Mission Critical Update SupportFixed in: bubblewrap-0:0.4.0-2.el8_4
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 8.4 Advanced Mission Critical Update SupportFixed in: flatpak-0:1.8.5-7.el8_4
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 8.4 Telecommunications Update ServiceFixed in: bubblewrap-0:0.4.0-2.el8_4
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 8.4 Telecommunications Update ServiceFixed in: flatpak-0:1.8.5-7.el8_4
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 8.4 Update Services for SAP SolutionsFixed in: bubblewrap-0:0.4.0-2.el8_4
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 8.4 Update Services for SAP SolutionsFixed in: flatpak-0:1.8.5-7.el8_4
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 8.6 Advanced Mission Critical Update SupportFixed in: bubblewrap-0:0.4.0-2.el8_6
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 8.6 Advanced Mission Critical Update SupportFixed in: flatpak-0:1.8.7-4.el8_6
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 8.6 Telecommunications Update ServiceFixed in: bubblewrap-0:0.4.0-2.el8_6
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 8.6 Telecommunications Update ServiceFixed in: flatpak-0:1.8.7-4.el8_6
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 8.6 Update Services for SAP SolutionsFixed in: bubblewrap-0:0.4.0-2.el8_6
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 8.6 Update Services for SAP SolutionsFixed in: flatpak-0:1.8.7-4.el8_6
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 8.8 Extended Update SupportFixed in: bubblewrap-0:0.4.0-2.el8_8
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 8.8 Extended Update SupportFixed in: flatpak-0:1.10.7-4.el8_8
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 9Fixed in: bubblewrap-0:0.4.1-7.el9_4
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 9Fixed in: flatpak-0:1.12.9-3.el9_4
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 9Fixed in: bubblewrap-0:0.4.1-8.el9_5
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 9Fixed in: flatpak-0:1.12.9-3.el9_5
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 9.0 Update Services for SAP SolutionsFixed in: bubblewrap-0:0.4.1-7.el9_0
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 9.0 Update Services for SAP SolutionsFixed in: flatpak-0:1.12.5-5.el9_0
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 9.2 Extended Update SupportFixed in: bubblewrap-0:0.4.1-7.el9_2
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 9.2 Extended Update SupportFixed in: flatpak-0:1.12.7-5.el9_2
View patch
redhatend of lifevia redhat_api
Product: Red Hat Ansible Automation Platform 1.2Fixed in: bubblewrap

Vendor Advisories (1)

redhatCVE-2024-42472Important

flatpak: Access to files outside sandbox for apps using persistent= (--persist)

Aug 14, 2024

References

lists.debian.org / debian-lts-announce/2025/03/msg00025.html
Mailing ListThird Party Advisory
openwall.com / lists/oss-security/2024/08/14/6
ExploitMailing ListThird Party Advisory
github.com / containers/bubblewrap/commit/68e75c3091c87583c28a439b45c45627a94d622c
Patch
github.com / containers/bubblewrap/commit/a253257cd298892da43e15201d83f9a02c9b58b5
Patch
github.com / flatpak/flatpak/commit/2cdd1e1e5ae90d7c3a4b60ce2e36e4d609e44e72
Patch
github.com / flatpak/flatpak/commit/3caeb16c31a3ed62d744e2aaf01d684f7991051a
Patch
github.com / flatpak/flatpak/commit/6bd603f6836e9b38b9b937d3b78f3fbf36e7ff75
Patch
github.com / flatpak/flatpak/commit/7c63e53bb2af0aae9097fd2edfd6a9ba9d453e97
Patch
github.com / flatpak/flatpak/commit/8a18137d7e80f0575e8defabf677d81e5cc3a788
Patch
github.com / flatpak/flatpak/commit/db3a785241fda63bf53f0ec12bb519aa5210de19
Patch
github.com / flatpak/flatpak/security/advisories/GHSA-7hgv-f2j8-xw87
ExploitMitigationVendor Advisory