Una prueba de concepto revela un escape de sandbox en KDE Plasma mediante la función 'Abrir nueva ventana'

Fuentes: Arbitrary code execution breaking sandboxes in KDE Plasma

Un investigador ha publicado una prueba de concepto que demuestra un escape completo de sandbox en KDE Plasma a través de la función 'Open New Window'. La vulnerabilidad permite que una aplicación confinada en Flatpak suplante la identidad de otra aplicación y ejecute binarios arbitrarios en el sistema anfitrión, sin restricciones de espacio de nombres ni cgroups.

El ataque explota la confianza de KWin en el identificador de aplicación declarado por el propio proceso y la lectura de /proc/PID/cmdline para localizar un ejecutable fuera del sandbox. El usuario solo necesita hacer clic medio o seleccionar 'Abrir nueva ventana' sobre el icono en la barra de tareas, lo que lanza el binario malicioso en el host con todos los privilegios del usuario.

El aviso inicial se envió a security@kde.org el 1 de abril de 2026. David Edmundson respondió al día siguiente indicando que no consideraba posible la ejecución arbitraria de código, pero el 2 de abril una nueva prueba de concepto confirmó el escape sin depender de archivos .desktop. Una verificación realizada el 2 de mayo con Plasma 6.7 Beta mostró que el exploit seguía activo, y tras 90 días sin respuesta, los autores decidieron hacer pública la investigación. Como contramedida, recomiendan que KWin obtenga el identificador de aplicación desde el contexto de seguridad del sandbox o los cgroups y deshabilite 'Abrir nueva ventana' cuando no exista un archivo .desktop asociado.