Ciberseguridad Jul 23, 2026Añadir a favoritos

Una vulnerabilidad en snap-confine permite a un usuario local obtener los privilegios de root en instalaciones estándar de Ubuntu Desktop, donde Snap está activado por defecto.
Una vulnerabilidad de elevación local de privilegios (LPE - Local Privilege Escalation) ha sido identificada en snap-confine, el binario setuid-root que aísla la ejecución de paquetes Snap en Ubuntu. Está referenciada como CVE-2026-8933 con una puntuación CVSS 7.8 (Alta). En una instalación predeterminada de Ubuntu Desktop, donde Snap está presente por defecto, un usuario local no privilegiado puede explotar esta vulnerabilidad para obtener una shell con privilegios de root.
Snap-confine es el componente responsable del confinamiento de las aplicaciones Snap (montajes de espacios de nombres, seccomp, AppArmor). Al ser setuid root, cualquier error lógico en su secuencia de operaciones privilegiadas abre una vía hacia la cuenta de root.
La explotación requiere acceso local (cuenta de usuario en la máquina o ejecución de código comprometido en una aplicación). No es una vulnerabilidad explotable de forma remota sin un vector previo, pero en un contexto multiusuario (equipo compartido, estación de trabajo en laboratorio, host de salto mal segmentado) o tras una compromiso de cuenta básica, transforma un acceso limitado en una compromiso total.
1. Actualice snapd mediante `sudo apt update && sudo apt upgrade snapd` - Canonical suele publicar el parche en las horas siguientes al anuncio (rastree CVE-2026-8933 en los Ubuntu Security Notices). 2. Verifique la versión instalada: `snap version`. 3. En un servidor que no necesite Snap, considere `sudo apt purge snapd` para eliminar la superficie de ataque.
Para administradores de flotas: monitoree las publicaciones de los avisos de seguridad de Ubuntu (ubuntu-security-notices) y priorice los equipos de usuarios y las estaciones de trabajo compartidas. Los servidores sin snapd instalado no están afectados.
Esta no es la primera LPE en snap-confine: el componente ya ha sido auditado y corregido varias veces (Qualys, por ejemplo, documentó CVE-2019-7304 «Dirty Sock»). La recurrencia apunta a una realidad: un binario setuid-root con una cadena compleja de operaciones (montajes, espacios de nombres, creación de archivos temporales, chdir) sigue siendo un objetivo atractivo para la investigación ofensiva, incluso tras endurecimientos sucesivos.
La lección técnica sigue siendo la misma: reducir la superficie setuid es más efectivo que corregirla indefinidamente. En un equipo donde Snap no se utiliza, la mejor defensa es simplemente eliminarlo.
Para recordar
Artículo producido por inteligencia artificial, revisado bajo control editorial humano.