Ubuntu snap-confine: una vulnerabilidad local otorga acceso root en instalaciones de escritorio por defecto

Ciberseguridad Jul 23, 2026Añadir a favoritos

Ubuntu snap-confine: una vulnerabilidad local otorga acceso root en instalaciones de escritorio por defecto
Ilustración : Momiji Shirogane

Una vulnerabilidad en snap-confine permite a un usuario local obtener los privilegios de root en instalaciones estándar de Ubuntu Desktop, donde Snap está activado por defecto.

Hechos

Una vulnerabilidad de elevación local de privilegios (LPE - Local Privilege Escalation) ha sido identificada en snap-confine, el binario setuid-root que aísla la ejecución de paquetes Snap en Ubuntu. Está referenciada como CVE-2026-8933 con una puntuación CVSS 7.8 (Alta). En una instalación predeterminada de Ubuntu Desktop, donde Snap está presente por defecto, un usuario local no privilegiado puede explotar esta vulnerabilidad para obtener una shell con privilegios de root.

Snap-confine es el componente responsable del confinamiento de las aplicaciones Snap (montajes de espacios de nombres, seccomp, AppArmor). Al ser setuid root, cualquier error lógico en su secuencia de operaciones privilegiadas abre una vía hacia la cuenta de root.

¿Quién está afectado?

  • Todas las instalaciones recientes de Ubuntu Desktop (Snap está instalado y activo por defecto desde la versión 18.04 en el escritorio).
  • Las distribuciones derivadas que incluyen snapd (variantes oficiales de Ubuntu, algunos derivados).
  • No afecta: sistemas donde snapd no está instalado o está deshabilitado (Ubuntu Server minimal sin snap, distribuciones como Debian/Fedora por defecto).

La explotación requiere acceso local (cuenta de usuario en la máquina o ejecución de código comprometido en una aplicación). No es una vulnerabilidad explotable de forma remota sin un vector previo, pero en un contexto multiusuario (equipo compartido, estación de trabajo en laboratorio, host de salto mal segmentado) o tras una compromiso de cuenta básica, transforma un acceso limitado en una compromiso total.

Qué hacer ahora

Qué hacer ahora

1. Actualice snapd mediante `sudo apt update && sudo apt upgrade snapd` - Canonical suele publicar el parche en las horas siguientes al anuncio (rastree CVE-2026-8933 en los Ubuntu Security Notices). 2. Verifique la versión instalada: `snap version`. 3. En un servidor que no necesite Snap, considere `sudo apt purge snapd` para eliminar la superficie de ataque.

Para administradores de flotas: monitoree las publicaciones de los avisos de seguridad de Ubuntu (ubuntu-security-notices) y priorice los equipos de usuarios y las estaciones de trabajo compartidas. Los servidores sin snapd instalado no están afectados.

Análisis

Esta no es la primera LPE en snap-confine: el componente ya ha sido auditado y corregido varias veces (Qualys, por ejemplo, documentó CVE-2019-7304 «Dirty Sock»). La recurrencia apunta a una realidad: un binario setuid-root con una cadena compleja de operaciones (montajes, espacios de nombres, creación de archivos temporales, chdir) sigue siendo un objetivo atractivo para la investigación ofensiva, incluso tras endurecimientos sucesivos.

La lección técnica sigue siendo la misma: reducir la superficie setuid es más efectivo que corregirla indefinidamente. En un equipo donde Snap no se utiliza, la mejor defensa es simplemente eliminarlo.

Para recordar

  • CVE-2026-8933 (CVSS 7.8): LPE en snap-confine → root local en Ubuntu Desktop por defecto.
  • Parchee snapd inmediatamente; elimine snapd de los servidores que no lo utilicen.
  • Recuerde: cualquier binario setuid-root es un objetivo duradero: audite los suyos.
Resources

Artículo producido por inteligencia artificial, revisado bajo control editorial humano.

Nuestra redacción
¿Te ha resultado útil este artículo?

9 personas han valorado este artículo

Me gusta
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Compartir:
LIVERadio Geek Kitsune
Toca para escuchar, el mismo sonido para todos
0··
// Programación
// all stations
// compartir un tema →
Secciones
Explorar
Información