{"id":133799,"date":"2026-04-08T09:20:59","date_gmt":"2026-04-08T15:20:59","guid":{"rendered":"https:\/\/pongara.net\/news\/flatpak-y-xdg-desktop-portal-un-matrimonio-seguro-y-bien-avenido\/"},"modified":"2026-04-08T09:20:59","modified_gmt":"2026-04-08T15:20:59","slug":"flatpak-y-xdg-desktop-portal-un-matrimonio-seguro-y-bien-avenido","status":"publish","type":"post","link":"https:\/\/pongara.net\/news\/flatpak-y-xdg-desktop-portal-un-matrimonio-seguro-y-bien-avenido\/","title":{"rendered":"Flatpak y XDG Desktop Portal, un matrimonio seguro y bien avenido"},"content":{"rendered":"<div>\n<p><img decoding=\"async\" src=\"https:\/\/pongara.net\/news\/wp-content\/uploads\/2026\/04\/Flatpak-y-XDG-Desktop-Portal.jpg\" style=\"display: block; margin: 1em auto\"><\/p>\n<p>Si descartamos a Ubuntu, <strong>Flatpak<\/strong> se ha convertido en el principal formato de paquetes universales, sobre todo viendo que grandes distribuciones como Ubuntu, openSUSE y <a href=\"https:\/\/www.muylinux.com\/2026\/03\/10\/fedora-44-beta\/\" target=\"_blank\" rel=\"noopener\">Fedora<\/a> est\u00e1n recorriendo o han hecho el recorrido para dejar de soportar AppImage. Sin embargo, Flatpak no deambula solo por el mundo, sino que est\u00e1 fuertemente relacionado, pero no de forma exclusiva ni excluyente, a dos componentes: <strong>XDG Desktop Portal<\/strong> y PipeWire.<\/p>\n<p>Recientemente han aparecido las versiones 1.20.4 y 1.16.4 de XDG Desktop Portal y Flatpak respectivamente, las cuales se encargan principalmente de corregir fallos de seguridad que no son comunes entre los componentes (no se repiten), pero s\u00ed provocan un efecto acumulativo debido a la estrecha relaci\u00f3n que hemos mencionado.<\/p>\n<p>En el caso de <a href=\"https:\/\/github.com\/flatpak\/flatpak\/releases\/tag\/1.16.4\" target=\"_blank\" rel=\"noopener\"><strong>Flatpak 1.16.4<\/strong><\/a><strong> se han corregido cuatro fallos de seguridad<\/strong>: \u201cuna fuga completa de <em>sandbox<\/em> que conduce al acceso a archivos del anfitri\u00f3n (<em>host<\/em>) y a la ejecuci\u00f3n de c\u00f3digo en el contexto del anfitri\u00f3n\u201d (CVE-2026-34078), \u201cla eliminaci\u00f3n arbitraria de archivos en el sistema de archivos del anfitri\u00f3n\u201d (CVE-2026-34079), el acceso de lectura arbitrario a archivos en el contexto del servicio system-helper (<code>flatpak-system-helper<\/code>) (GHSA-2fxp-43j9-pwvc) y \u201coperaciones de extracciones hu\u00e9rfanas entre usuarios\u201d o mediante cruce de usuarios. El aislamiento es uno de los fuertes que Flatpak pretende vender. Por su parte, en <a href=\"https:\/\/github.com\/flatpak\/xdg-desktop-portal\/releases\/tag\/1.20.4\" target=\"_blank\" rel=\"noopener\"><strong>XDG Desktop Protal 1.20.4<\/strong><\/a><strong> se ha introducido una correcci\u00f3n<\/strong> para \u201cevitar la destrucci\u00f3n arbitraria de archivos del anfitri\u00f3n\u201d (GHSA-rqr9-jwwf-wxgj).<\/p>\n<p>Los fallos de seguridad consisten principalmente en gestiones incorrectas de los ficheros que pueden llevar a su eliminaci\u00f3n de forma arbitraria y aparentemente sin que el usuario sea notificado. Por otro lado, todo software m\u00ednimamente complejo tiene vulnerabilidades, y algunas veces estas llegan a estar <a href=\"https:\/\/www.muyseguridad.net\/2017\/02\/24\/vulnerabilidad-linux-12-anos\/\" target=\"_blank\" rel=\"noopener\">presentes durante muchos a\u00f1os<\/a>.<\/p>\n<p>Como ya hemos dicho, XDG Desktop Portal, PipeWire y Flatpak son tres tecnolog\u00edas que pueden ir por separado, pero que al mismo tiempo est\u00e1n bastante relacionadas. De hecho, la combinaci\u00f3n de las dos primeras son la base del marco que permite realizar la captura de la pantalla (<em>screencasting<\/em>) en sesiones de Wayland, si bien este mecanismo es en realidad abstracto con respecto al servidor gr\u00e1fico y t\u00e9cnicamente tambi\u00e9n puede funcionar sobre Xorg.<\/p>\n<p>La versi\u00f3n Flatpak de OBS Studio alojada en Flathub, la cual est\u00e1 verificada, es posiblemente el exponente m\u00e1s claro de la relaci\u00f3n entre Flatpak, PipeWire y XDG Desktop Portal, aunque XDG Desktop Portal tambi\u00e9n est\u00e1 implementado en Snap y nada impide su implementaci\u00f3n en aplicaciones empaquetadas en formato \u201ctradicional\u201d (Deb, RPM, tar.xz de Arch Linux\u2026 ).<\/p>\n<p>Para terminar, un detalle interesante que han recogido en <a href=\"https:\/\/9to5linux.com\/flatpak-1-16-4-linux-app-sandboxing-framework-brings-important-security-fixes\" target=\"_blank\" rel=\"noopener\">9to5Linux<\/a> es que la versi\u00f3n <a href=\"https:\/\/github.com\/flatpak\/flatpak\/releases\/tag\/1.17.4\" target=\"_blank\" rel=\"noopener\">1.17.4 de Flatpak<\/a> ha incluido el soporte para ejecutar incondicionalmente NTSYNC, el <a href=\"https:\/\/www.muylinux.com\/2026\/01\/14\/wine-11-wow64-ntsync\/\" target=\"_blank\" rel=\"noopener\"><em>backend<\/em> de sincronizaci\u00f3n de Wine<\/a> que promete darle todo un impulso al desempe\u00f1o de los videojuegos para Windows que son ejecutados en Linux y que, en este caso particular, deber\u00eda representar una mejora para aquellos que juegan a trav\u00e9s de Flatpak, como este servidor.<\/p>\n<p>La entrada <a rel=\"nofollow\" href=\"https:\/\/www.muylinux.com\/2026\/04\/08\/flatpak-xdg-desktop-portal\/\">Flatpak y XDG Desktop Portal, un matrimonio seguro y bien avenido<\/a> es original de <a rel=\"nofollow\" href=\"https:\/\/www.muylinux.com\/\">MuyLinux<\/a><\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Si descartamos a Ubuntu, Flatpak se ha convertido en el principal formato de paquetes universales, sobre todo viendo que grandes distribuciones como Ubuntu, openSUSE y [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":133800,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[2601],"tags":[31674,7093,2621,21331,3044,978],"class_list":["post-133799","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-linux","tag-avenido","tag-desktop","tag-flatpak","tag-matrimonio","tag-portal","tag-seguro"],"_links":{"self":[{"href":"https:\/\/pongara.net\/news\/wp-json\/wp\/v2\/posts\/133799","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/pongara.net\/news\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/pongara.net\/news\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/pongara.net\/news\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/pongara.net\/news\/wp-json\/wp\/v2\/comments?post=133799"}],"version-history":[{"count":0,"href":"https:\/\/pongara.net\/news\/wp-json\/wp\/v2\/posts\/133799\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/pongara.net\/news\/wp-json\/wp\/v2\/media\/133800"}],"wp:attachment":[{"href":"https:\/\/pongara.net\/news\/wp-json\/wp\/v2\/media?parent=133799"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/pongara.net\/news\/wp-json\/wp\/v2\/categories?post=133799"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/pongara.net\/news\/wp-json\/wp\/v2\/tags?post=133799"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}