📌 In Sintesi
- Thunderbird 157 aggiunge le policy enterprise DisableChat e DisableFileLink e corregge problemi su OpenPGP, OAuth2, IMAP, Exchange e consumo CPU.
- Audacity 4.0.1 reintroduce export multiplo, scorciatoie della serie 3 e migliore compatibilità con i progetti AUP3.
- Le due release mostrano la stessa fase di maturazione: meno funzioni spettacolari e più lavoro su amministrazione, compatibilità e regressioni introdotte dalle major release.
Due componenti molto diversi dell’ecosistema open source arrivano a fine settembre con aggiornamenti che hanno un denominatore comune: ridurre le zone grigie tra applicazione, sistema e amministrazione. Flatpak 1.18.4 interviene direttamente sul modello di sicurezza della sandbox correggendo sei CVE che possono coinvolgere file dell’host, credenziali OCI e processi esterni. Thunderbird 157 lavora invece sul controllo aziendale e sull’affidabilità del client, aggiungendo nuove policy enterprise e correggendo problemi in OpenPGP, IMAP, OAuth2 ed Exchange. In entrambi i casi le novità visibili sono secondarie rispetto al lavoro sulle fondamenta.
Cosa leggere
Flatpak 1.18.4 chiude sei falle tra filesystem host, token OCI e D-Bus
La release ufficiale Flatpak 1.18.4 pubblicata il 28 settembre concentra quasi interamente il changelog sulla sicurezza. CVE-2026-97024 impedisce che l’installazione di un’app malevola possa provocare la sovrascrittura privilegiata di file arbitrari con un file vuoto o con un symlink verso /run/host/monitor/resolv.conf, mentre CVE-2026-97023 corregge una condizione analoga relativa alla cancellazione privilegiata di file. Il progetto accompagna le due correzioni con ulteriore hardening contro il symlink traversal, segnale che il problema viene affrontato come superficie complessiva e non come semplice patch puntuale. La serie 1.18 aveva già richiesto interventi importanti: Flatpak 1.18.1 aveva corretto dieci vulnerabilità tra traversal, scritture sull’host e gestione delle sandbox, mentre gli aggiornamenti successivi hanno continuato a toccare subsandbox e dipendenze interne.
Leggi anche: Flatpak corregge subsandbox e riorganizza le dipendenze Meson
La 1.18.4 allarga però il perimetro oltre il filesystem. CVE-2026-97025 impedisce che i token di autenticazione usati per scaricare applicazioni o runtime da repository OCI protetti risultino visibili ad altri utenti del sistema, mentre CVE-2026-97026 restringe i permessi delle directory temporanee /var/tmp/flatpak-cache-*. CVE-2026-97027 introduce invece un’allowlist per i campi ammessi nei file .desktop e D-Bus .service, bloccando configurazioni in grado di causare denial of service o interazioni impreviste con i servizi dell’host. Infine CVE-2026-97029 impedisce alle applicazioni di inviare segnali a process group che includono processi esterni alla sandbox, evitando che un’app possa arrivare a terminare componenti del desktop environment.
xdg-dbus-proxy 0.1.9 completa l’hardening della sandbox
L’aggiornamento comprende anche xdg-dbus-proxy 0.1.9, integrato attraverso i Meson wrap quando la dipendenza non proviene direttamente dal sistema host. La nuova versione incorpora le correzioni per CVE-2026-93676 e CVE-2026-94422. È un passaggio importante perché Flatpak non isola le applicazioni attraverso un singolo meccanismo: filesystem, namespace, D-Bus, portali e proxy cooperano nel determinare ciò che un’app può effettivamente fare. Una falla in uno di questi livelli può quindi ridurre l’efficacia dell’intero modello. La sequenza degli aggiornamenti della serie 1.18 mostra quanto la sicurezza della sandbox dipenda dalle operazioni privilegiate svolte fuori dalla sandbox stessa. Non basta stabilire quali directory un’app può vedere: bisogna controllare come vengono creati file, cache e repository, quali servizi possono essere invocati e quali processi possono ricevere segnali. È lo stesso principio che rende sempre più delicata l’integrazione delle applicazioni sandboxed nei moderni desktop Linux, dove KDE Plasma 6.7.5 ha continuato a correggere problemi tra Discover, Flatpak e sessione grafica.
Thunderbird 157 porta nuove policy enterprise e corregge OpenPGP
Sul versante desktop, le release notes ufficiali di Thunderbird 157.0 mostrano una release orientata soprattutto alla gestione amministrata. Arrivano le policy DisableChat e DisableFileLink, che permettono agli amministratori di disabilitare centralmente due funzioni del client. Thunderbird amplia così un percorso enterprise già evidente nelle versioni precedenti: la release 156 aveva aggiunto controlli sulle impostazioni di aggiornamento e raccolta dati, mentre la 155 aveva rafforzato le opzioni su configurazione OAuth e funzioni sperimentali. La release interviene anche su OpenPGP, correggendo un problema che poteva impedire di individuare una chiave sostitutiva dopo la revoca di quella precedente e un secondo bug che poteva classificare come inutilizzabili alcune chiavi RSA valide, bloccando la cifratura. Thunderbird 157 consente inoltre la visualizzazione di contenuti remoti nei messaggi OpenPGP cifrati con integrity protection e rimuove dal pacchetto le utility RNP da riga di comando. Il lavoro continua quindi sull’affidabilità della cifratura integrata, diventata ormai una componente strutturale del client e non più un’estensione separata.
Continua con:
Thunderbird 154 introduce la tray icon e migliora l’integrazione desktop
Mozilla rafforza Thunderbird 148 tra accessibilità e sicurezza
IMAP, Gmail OAuth2 ed Exchange diventano il vero terreno della release
Il resto dell’aggiornamento riguarda soprattutto problemi che emergono nelle infrastrutture reali. Thunderbird 157 corregge messaggi inviati che potevano non essere salvati nella cartella Sent IMAP, operazioni pendenti capaci di far scomparire temporaneamente messaggi e blocchi durante la configurazione dell’account in attesa del greeting IMAP. Vengono inoltre risolti fallimenti intermittenti di Gmail OAuth2 su Windows, problemi SMTP OAuth2 con token troppo lunghi, errori nella gestione degli endpoint OAuth personalizzati e anomalie nel salvataggio di password aggiornate con Exchange NTLM. Anche SMTP AUTH LOGIN poteva interrompersi in determinate sequenze di autenticazione. Un fix particolarmente importante per gli amministratori riguarda AppUpdatePin, che in alcune condizioni non riusciva a impedire l’aggiornamento oltre la versione stabilita dalla policy. La correzione restituisce prevedibilità agli ambienti nei quali Thunderbird viene validato prima della distribuzione. Completano il quadro interventi su CardDAV, CalDAV, eventi ricorrenti, Quick Filter, immagini inline nelle bozze e un problema della status bar che poteva provocare CPU al 100%. L’add-on integrato Thundermail passa inoltre alla versione 2.0.16. Flatpak 1.18.4 e Thunderbird 157 descrivono quindi due facce dello stesso processo di maturazione dell’open source desktop. Flatpak deve assicurare che una sandbox resti davvero confinata anche durante installazione, aggiornamento e comunicazione con l’host; Thunderbird deve garantire che autenticazione, cifratura e policy siano abbastanza prevedibili da essere gestite centralmente. L’evoluzione non passa più soltanto dalle funzioni visibili, ma dalla riduzione dei comportamenti impliciti che diventano problemi quando Linux e software open source entrano in ambienti amministrati e multiutente.
Iscriviti alla Newsletter
Non perdere le analisi settimanali: Entra nella Matrice Digitale.
Matrice Digitale partecipa al Programma Affiliazione Amazon EU. In qualità di Affiliato Amazon, ricevo un guadagno dagli acquisti idonei. Questo non influenza i prezzi per te.









