Уязвимость в Ubuntu snap-confine

Уязвимость snap-confine позволяет получить root на Ubuntu Desktop

Исследователи Qualys раскрыли детали новой уязвимости локального повышения привилегий (LPE) в компоненте snap-confine. Уязвимость, получившая идентификатор CVE-2026-8933 (CVSS 7.8), затрагивает стандартные установки Ubuntu Desktop 24.04, 25.10 и 26.04. Непривилегированный пользователь может получить root-доступ и полный контроль над системой.

Проблема связана с изменением модели безопасности, которое непреднамеренно создало состояние гонки во время инициализации sandbox, пояснил Саид Аббаси, глава Threat Research Unit (TRU) и директор по продуктам Qualys. Snap-confine — внутренняя программа snapd, используемая для построения изолированного окружения для snap-приложений, а snapd — фоновый сервис управления snap-пакетами в Linux.

Детали уязвимости

Несмотря на то, что последние версии Ubuntu используют модель set-capabilities для минимизации поверхности атаки, изменения позволяют snap-confine выполняться с эффективным UID вызывающего пользователя, сохраняя почти root-возможности. В ходе настройки sandbox программа создает временные каталоги и файлы в /tmp, изначально принадлежащие непривилегированному пользователю. Права владения передаются root чуть позже, но остается узкое окно, в течение которого вызывающий сохраняет полный контроль.

Проблема, обнаруженная Qualys, является результатом двух одновременных состояний гонки:

  • Атакующий монтирует вредоносную FUSE-файловую систему поверх временного scratch-каталога сразу после его создания, обходя изоляцию пространства имен mount, применяемую snap-confine, и сохраняя доступ к каталогу вне sandbox.
  • Атакующий создает символьную ссылку (symlink), указывающую на произвольный целевой файл, перенаправляя файловые операции в критичные системные расположения.

Манипулируя правами доступа к файлам до передачи владения системе, атакующий может внедрить вредоносные правила в системные каталоги и получить выполнение кода с правами root, отметили в Qualys.

Когда snap-confine пытается создать файл sandbox, вызов open() следует по symlink и записывает данные в цель. Второе состояние гонки позволяет атакующему расширить права доступа до 0666 до того, как snap-confine вызовет fchown() для передачи владения root. Чтобы обойти ограничения AppArmor, эксплойт нацелен на путь /run/udev/**, который разрешает чтение и запись. Разместив вредоносный .rules файл в /run/udev/rules.d/ и инициировав цикл монтирования/размонтирования FUSE, атакующий заставляет systemd-udevd выполнить произвольные команды от root.

Рекомендации по устранению

Организациям необходимо как можно скорее установить последние обновления snapd. Джейсон Сороко, старший научный сотрудник Sectigo, отметил, что атакующему все еще требуется доступ на уровне пользователя или выполнение кода, но CVE-2026-8933 может превратить эту точку опоры в полный контроль над хостом.

«Присутствие уязвимости в стандартных установках Ubuntu Desktop делает рабочие станции сотрудников, системы разработчиков и административные конечные точки частью зоны реагирования. Ubuntu 24.04 примечателен тем, что обновленные системы могут нести подверженную уязвимости версию snap-confine, поэтому администраторы должны проверять установленную версию snapd, а не полагаться на возраст релиза или предыдущий статус патча. Поскольку исправления доступны, быстрое развертывание и подтверждение должны быть приоритетом», — добавил Сороко.

История уязвимостей snap-confine

Это не первый случай, когда в компоненте snap-confine найдены уязвимости безопасности. В феврале 2022 года Qualys раскрыла другую уязвимость локального повышения привилегий под названием Oh Snap! More Lemmings (CVE-2021-44731), связанную с состоянием гонки в setup_private_mount(). С тех пор были выявлены и другие уязвимости, включая CVE-2022-3328 (CVSS 7.8) и CVE-2026-3888 (CVSS 7.8).

Читайте также: Лучшие бесплатные антивирусы для защиты от угроз

Источник: The Hacker News

Похожие записи