Изследователи по киберсигурност разкриха подробности за нова уязвимост за локално ескалиране на привилегии (LPE) в snap-confine, която непривилегирован потребител може да задейства, за да получи root достъп и да придобие пълен контрол над целевата среда.
Сериозната слабост, проследявана като CVE-2026-8933 (с оценка 7.8 по CVSS), засяга стандартните инсталации на Ubuntu Desktop 24.04, 25.10 и 26.04. Разкритието идва в момент, когато през последните три дни бяха оповестени 442 уязвимости в сигурността на Linux.
„Проблемът произтича от промяна за повишаване на сигурността, която неволно е въвела състояние на състезание (race condition) по време на инициализацията на изолираната среда“, заяви Саид Абаси, ръководител на отдела за изследване на заплахи (TRU) и продуктов директор в Qualys.
Snap-confine е програма, използвана вътрешно от snapd за изграждане на средата за изпълнение на snap приложения. Snapd е фоновата услуга или демон, който управлява snap пакетите в Linux системи. Snaps са формат за пакетиране на софтуер, създаден от Canonical, който позволява на дадено приложение да се изпълнява безопасно в изолирана среда (пясъчник) в повечето Linux дистрибуции.
„Snapd изпълнява подпроцес, наречен snap-confine, който отговаря за създаването на необходимото ограничение за съответния snap“, посочват от Canonical.
Въпреки че последните версии на Ubuntu използват модела set-capabilities за прилагане на принципа на най-малките привилегии (PoLP) с цел намаляване на повърхността за атака, промените позволяват snap-confine да се изпълнява с ефективния UID на извикващия потребител, като в същото време запазва възможности, близки до root правата.
„По време на настройката на изолираната среда, двоичният файл създава временни директории и файлове под /tmp, които първоначално са собственост на непривилегирования потребител“, обясняват от Qualys. „Собствеността се прехвърля на root малко след това, но остава кратък времеви прозорец, в който извикващият запазва пълен контрол.“
Проблемът, идентифициран от доставчика на решения за киберсигурност, е резултат от две паралелни състояния на състезание:
- Атакуващият монтира злонамерена FUSE файлова система върху временната работна директория веднага след създаването ѝ, заобикаляйки изолацията на пространството от имена за монтиране (mount namespace isolation), прилагана от snap-confine, и поддържайки директорията достъпна извън изолираната среда.
- Атакуващият създава символна връзка (symlink), сочеща към произволен целеви файл, като ефективно пренасочва файловите операции към чувствителни системни местоположения.
Чрез манипулиране на файловите права, преди системата да прехвърли собствеността, атакуващият може да инжектира злонамерени правила в системните директории и да постигне изпълнение на зловреден код с root права, отбелязват от Qualys.
„Когато snap-confine се опита да създаде файл в изолираната среда, системното извикване open() следва символната връзка и пише в целта“, каза Абаси. „Второ състояние на състезание позволява на атакуващия да разшири файловите права до 0666, преди snap-confine да извика fchown() за прехвърляне на собствеността към root.“
„За да заобиколи ограниченията на AppArmor, експлойтът е насочен към пътя /run/udev/**, който позволява достъп за четене и запис. Чрез поставяне на злонамерен .rules файл в /run/udev/rules.d/ и задействане на цикъл на монтиране/демонтиране на FUSE, злонамереният субект принуждава systemd-udevd да изпълнява произволни команди като root.“
За да се противодейства на риска, произтичащ от CVE-2026-8933, организациите трябва да инсталират най-новите корекции за сигурност на snapd възможно най-скоро.
„Атакуващият все още се нуждае от достъп на потребителско ниво или изпълнение на код, но CVE-2026-8933 може да превърне тази първоначална позиция в пълен контрол над хоста“, каза в изявление Джейсън Сороко, старши сътрудник в Sectigo. „Присъствието на тази уязвимост в стандартните Ubuntu Desktop инсталации прави работните станции на служителите, системите на разработчиците и административните крайни точки част от обхвата за реагиране.“
„Ubuntu 24.04 е забележителна с това, че обновените системи могат да носят засегнатия вариант на snap-confine. Това показва защо администраторите трябва да проверят инсталираната версия на snapd, вместо да разчитат на възрастта на версията или предишния статус на обновяване. Тъй като корекциите вече са налични, бързото им внедряване и потвърждение трябва да бъдат приоритет.“
Това не е първият път, когато се откриват уязвимости в компонента snap-confine. През февруари 2022 г. Qualys детайлизира друга уязвимост за локално ескалиране на привилегии, наречена „Oh Snap! More Lemmings“ (CVE-2021-44731), която можеше да бъде използвана за придобиване на root права чрез експлоатиране на състояние на състезание в setup_private_mount() на snap-confine.
Оттогава насам бяха разкрити няколко други уязвимости, включително CVE-2022-3328 (с оценка 7.8 по CVSS) и CVE-2026-3888 (с оценка 7.8 по CVSS).