Ubuntu snap-confine : une faille locale offre le root sur les installations desktop par défaut

Cybersécurité il y a 3 hAjouter aux favoris

Cybersécurité

Une vulnérabilité dans snap-confine permet à un utilisateur local d'obtenir les privilèges root sur les installations Ubuntu desktop standard, où Snap est activé par défaut.

Faits

Une faille de type élévation de privilèges locale (LPE - Local Privilege Escalation) a été identifiée dans snap-confine, le binaire setuid-root qui isole l'exécution des paquets Snap sur Ubuntu. Elle est référencée CVE-2026-8933 avec un score CVSS 7.8 (High). Sur une installation Ubuntu desktop par défaut, où Snap est présent d'office, un utilisateur local non privilégié peut exploiter cette faille pour obtenir un shell root.

Snap-confine est le composant responsable du confinement des applications Snap (montages namespace, seccomp, AppArmor). Étant setuid root, toute erreur logique dans son enchaînement d'opérations privilégiées ouvre une voie vers le compte root.

Qui est impacté

  • Toutes les installations Ubuntu Desktop récentes (Snap est installé et actif par défaut depuis 18.04 côté desktop).
  • Les distributions dérivées qui embarquent snapd (variantes officielles Ubuntu, certains dérivés).
  • Non concerné : les systèmes où snapd n'est pas installé ou est désactivé (Ubuntu Server minimal sans snap, distributions comme Debian/Fedora par défaut).

L'exploitation nécessite un accès local (compte utilisateur sur la machine, ou exécution de code applicatif compromis). Ce n'est pas une faille exploitable à distance sans vecteur préalable, mais dans un contexte multi-utilisateurs (poste partagé, workstation en labo, jump host mal cloisonné) ou après une compromission de compte de base, elle transforme un accès limité en compromission totale.

À faire maintenant

À faire maintenant

1. Mettez à jour snapd via `sudo apt update && sudo apt upgrade snapd` - Canonical publie généralement le correctif dans les heures qui suivent l'annonce (traquez CVE-2026-8933 dans les Ubuntu Security Notices). 2. Vérifiez la version installée : `snap version`. 3. Sur un serveur qui n'a pas besoin de Snap, envisagez `sudo apt purge snapd` pour supprimer la surface d'attaque.

Pour les administrateurs de flottes : surveillez les publications d'advisory Ubuntu (ubuntu-security-notices) et priorisez les postes utilisateurs et les workstations partagées. Les serveurs sans snapd installé ne sont pas concernés.

Analyse

Ce n'est pas la première LPE dans snap-confine - le composant a déjà été audité et corrigé plusieurs fois (Qualys avait par exemple documenté CVE-2019-7304 « Dirty Sock »). La récurrence pointe vers une réalité : un binaire setuid-root avec une chaîne complexe d'opérations (montages, namespaces, création de fichiers temporaires, chdir) reste une cible de choix pour la recherche offensive, même après des durcissements successifs.

La leçon technique reste la même : réduire la surface setuid est plus efficace que la corriger indéfiniment. Sur un poste où Snap n'est pas utilisé, la meilleure défense est simplement de le retirer.

À retenir

  • CVE-2026-8933 (CVSS 7.8) : LPE dans snap-confine → root local sur Ubuntu Desktop par défaut.
  • Patch snapd immédiatement ; retirez snapd des serveurs qui ne s'en servent pas.
  • Rappel : tout binaire setuid-root est une cible durable - auditer les vôtres.
Ressources, à tester

Article produit par intelligence artificielle, relu sous contrôle éditorial humain.

Notre rédaction
Cet article vous a-t-il été utile ?

9 personnes ont aimé cet article

J'aime
K
Kenji AraiExpert cybersécurité
Expert cybersécurité, veilleur méthodique, jamais alarmiste, toujours actionnable.
Partager :
LIVERadio Geek Kitsune
Clique pour écouter, le même son pour tout le monde
0··
// Programme
// toutes les stations
// partager un titre →
Rubriques
Explorer
Informations