A flaw was found in evolution-data-server. Inconsistent comparison logic in the addressbook file backend allows a Flatpak application with D-Bus access to craft a malicious URI containing directory traversal sequences. This URI is stored without proper validation during contact creation or modification. Later, during contact deletion, the URI is processed with a less strict check, leading to the deletion of arbitrary files on the host filesystem. This could potentially include critical Flatpak override files.
CVSS Details
- CVSS 3.1 Base Score: 5.6
- CVSS 3.1 Vector: (CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:U/C:N/I:H/A:L)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Amazon Linux Ami 2 | — | Upgrade evolution-data-server-perlUpgrade evolution-data-server-develUpgrade evolution-data-serverUpgrade evolution-data-server-docUpgrade evolution-data-server-langpacksUpgrade evolution-data-server-debuginfoUpgrade evolution-data-server-tests | May 20, 2026 | May 20, 2026 |
| Amazon_linux_2023 | — | Upgrade evolution-data-server-langpacksUpgrade evolution-data-server-perlUpgrade evolution-data-server-debuginfoUpgrade evolution-data-serverUpgrade evolution-data-server-docUpgrade evolution-data-server-tests-debuginfoUpgrade evolution-data-server-develUpgrade evolution-data-server-testsUpgrade evolution-data-server-debugsource | Mar 16, 2026 | Feb 16, 2026 |
| Debian | — | Upgrade evolution-data-server | Mar 23, 2026 | Mar 23, 2026 |
| Redhat_linux | — | No solution exists | Jul 17, 2026 | Feb 16, 2026 |
| Suse | — | Upgrade libedataserverui-1_2-4Upgrade typelib-1_0-EBook-1_2Upgrade typelib-1_0-EDataServerUI-1_2Upgrade libebook-contacts-1_2-3Upgrade typelib-1_0-EDataServer-1_2Upgrade libedataserver-1_2-27Upgrade typelib-1_0-Camel-1_2Upgrade evolution-data-serverUpgrade libecal-2_0-2Upgrade typelib-1_0-EBookContacts-1_2Upgrade libedataserverui4-1_0-0Upgrade typelib-1_0-EBackend-1_2Upgrade typelib-1_0-EDataBook-1_2Upgrade libebackend-1_2-10Upgrade libebook-1_2-21Upgrade libedataserver-1_2-26Upgrade libebackend-1_2-11Upgrade libebook-1_2-20Upgrade libedata-book-1_2-27Upgrade evolution-data-server-develUpgrade libedata-cal-2_0-2Upgrade typelib-1_0-EDataServerUI4-1_0Upgrade typelib-1_0-EDataCal-2_0Upgrade libcamel-1_2-63Upgrade typelib-1_0-ECal-2_0Upgrade libecal-2_0-3Upgrade evolution-data-server-langUpgrade libcamel-1_2-64Upgrade libedata-book-1_2-26Upgrade libebook-contacts-1_2-4 | Mar 4, 2026 | Mar 3, 2026 |
| Ubuntu | — | Upgrade libedata-book-1.2-27t64Upgrade libedataserver-1.2-26Upgrade libcamel-1.2-64t64Upgrade libcamel-1.2-63Upgrade libebook-1.2-21t64Upgrade libedata-cal-2.0-1Upgrade libedata-book-1.2-26Upgrade libebook-contacts-1.2-4t64Upgrade libebackend-1.2-11t64Upgrade libebook-1.2-20Upgrade libecal-2.0-1Upgrade evolution-data-serverUpgrade evolution-data-server (Ubuntu Pro)Upgrade libedataserverui-1.2-4t64Upgrade libedataserver-1.2-27t64Upgrade libebook-contacts-1.2-3Upgrade libecal-2.0-3Upgrade libedata-cal-2.0-2t64Upgrade libedataserverui-1.2-3Upgrade libedataserverui4-1.0-0t64Upgrade libebackend-1.2-10Upgrade evolution-data-server-common | Feb 24, 2026 | Feb 23, 2026 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub