サイバーセキュリティ 1 h agoブックマークに追加
snap-confine に存在する脆弱性により、Snap がデフォルトで有効になっている標準的な Ubuntu デスクトップインストール上で、ローカルユーザーが root 権限を取得できる可能性があります。
snap-confine に、ローカル特権昇格(LPE - Local Privilege Escalation)の脆弱性が見つかりました。snap-confine は、Ubuntu 上の Snap パッケージの実行を隔離するための setuid-root バイナリです。この脆弱性は CVE-2026-8933 として参照され、CVSS 7.8(High) のスコアが付けられています。デフォルトの Ubuntu デスクトップインストール(Snap がデフォルトでインストールされている)では、特権のないローカルユーザーがこの脆弱性を悪用して root シェルを取得することが可能です。
snap-confine は、Snap アプリケーションの隔離(マウントネームスペース、seccomp、AppArmor)を担当するコンポーネントです。setuid root なので、その特権操作の連鎖に論理的なエラーがあると、root アカウントへの道が開かれます。
悪用には ローカルアクセス(マシン上のユーザーアカウント、またはコンプロミットされたアプリケーションコードの実行)が必要です。これは、事前のベクトルなしにリモートから悪用できる脆弱性ではありませんが、マルチユーザー環境(共有ワークステーション、ラボのワークステーション、不適切に分離されたジャンプホスト)や、基本アカウントのコンプロミット後に、制限されたアクセスを完全なコンプロミットに変える可能性があります。
1. `sudo apt update && sudo apt upgrade snapd` で snapd を更新してください - Canonical は通常、発表後数時間以内に修正を公開します(Ubuntu Security Notices で CVE-2026-8933 を追跡してください)。 2. インストールされているバージョンを確認します: `snap version`. 3. Snap が必要ないサーバーでは、`sudo apt purge snapd` で攻撃面を削除することを検討してください。
フリート管理者の方へ: Ubuntu のアドバイザリ(ubuntu-security-notices)の公開を監視し、ユーザーワークステーションと共有ワークステーションを優先してください。snapd がインストールされていないサーバーは影響を受けません。
これは snap-confine で初めての LPE ではありません - このコンポーネントはすでに複数回監査され、修正されています(Qualys は例えば CVE-2019-7304 「Dirty Sock」を文書化しています)。繰り返しは、現実を指しています: 複雑な操作の連鎖(マウント、ネームスペース、一時ファイルの作成、chdir)を持つ setuid-root バイナリは、連続した強化の後でも、オフェンシブリサーチの好ましいターゲットです。
技術的な教訓は同じです: setuid の表面積を減らすことは、それを無限に修正するよりも効果的です。Snap を使用していないマシンでは、最善の防御は単にそれを削除することです。
覚えておくべきこと
本記事は人工知能により作成され、人間の編集管理のもとで校閲されています。