Ubuntu snap-confine: 로컬 취약점으로 기본 데스크톱 설치에서 루트 권한 획득 가능

사이버 보안 Jul 23, 2026북마크에 추가

Ubuntu snap-confine: 로컬 취약점으로 기본 데스크톱 설치에서 루트 권한 획득 가능
삽화 : Momiji Shirogane

로컬 사용자가 표준 Ubuntu 데스크톱 설치(기본적으로 Snap이 활성화됨)에서 snap-confine의 취약점을 악용하여 루트 권한을 얻을 수 있습니다.

사실

snap-confine에서 CVE-2026-8933로 참조되는 로컬 권한 상승(LPE - Local Privilege Escalation) 취약점이 발견되었습니다. 이 취약점은 CVSS 7.8(높음) 점수를 받았으며, Ubuntu 기본 데스크톱 설치(기본적으로 Snap 포함)에서 로컬 비특권 사용자가 이 취약점을 악용하여 루트 셸을 획득할 수 있습니다.

Snap-confine는 Snap 애플리케이션(Snap 패키지)을 격리하는 역할을 하는 setuid-root 바이너리로, 네임스페이스 마운트, seccomp, AppArmor를 담당합니다. setuid-root 특권이 부여된 이 바이너스의 논리적 오류는 루트 권한으로의 진입로를 열어줍니다.

영향을 받는 대상

  • 모든 최신 Ubuntu 데스크톱 설치(Snap은 데스크톱용 Ubuntu 18.04부터 기본 설치 및 활성화)
  • snapd를 포함하는 파생 배포판(공식 Ubuntu 변종, 일부 파생판)
  • 해당 없음: snapd가 설치되지 않거나 비활성화된 시스템(Ubuntu Server 최소 설치, Debian/Fedora 기본 배포판 등)

이 취약점은 로컬 접근(기계에 사용자 계정, 또는 악성 애플리케이션 코드 실행)이 필요합니다. 원격에서 직접 악용할 수 있는 취약점이 아니지만, 다중 사용자 환경(공유 PC, 연구실 워크스테이션, 격리되지 않은 점프 호스트) 또는 기본 계정 침해 후에는 제한된 접근을 완전한 시스템 침해로 전환할 수 있습니다.

즉시 조치

즉시 조치

1. `sudo apt update && sudo apt upgrade snapd`를 실행하여 snapd를 최신 버전으로 업데이트하세요 - 캐노니컬은 일반적으로 발표 후 몇 시간 내에 패치를 게시합니다(CVE-2026-8933을 Ubuntu Security Notices에서 추적하세요). 2. 설치된 버전을 확인하세요: `snap version`. 3. Snap이 필요 없는 서버의 경우, 공격Surface를 줄이기 위해 `sudo apt purge snapd`를 고려하세요.

관리자는 Ubuntu 보안 공지(ubuntu-security-notices)를 모니터링하고 사용자 워크스테이션 및 공유 PC를 우선적으로 패치하세요. snapd가 설치되지 않은 서버는 영향을 받지 않습니다.

분석

이것은 snap-confine의 첫 번째 LPE가 아닙니다. 이 구성 요소는 이미 여러 번 감사 및 수정되었습니다(예: 퀄리스가 CVE-2019-7304 「Dirty Sock」을 문서화했습니다). 반복되는 취약점은 복잡한 setuid-root 바이너리(마운트, 네임스페이스, 임시 파일 생성, chdir)가 지속적인 공격 대상이 된다는 사실을 보여줍니다.

기술적 교훈은 동일합니다: setuid Surface를 줄이는 것이 무한한 수정을 하는 것보다 더 효과적입니다. Snap을 사용하지 않는 시스템에서는 제거하는 것이 최선의 방어책입니다.

기억하세요

  • CVE-2026-8933(CVSS 7.8): Ubuntu 기본 데스크톱에서 snap-confine의 LPE → 로컬 루트 권한 획득
  • 즉시 snapd 패치; Snap을 사용하지 않는 서버에서 snapd 제거
  • 참고: 모든 setuid-root 바이너리는 지속적인 공격 대상 - 여러분의 것도 감사하세요
Resources

인공지능이 작성하고 사람의 편집 감독하에 검수한 기사입니다.

편집팀
이 기사가 도움이 되었나요?

9 명이 이 기사를 좋아합니다

좋아요
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
공유:
LIVERadio Geek Kitsune
눌러서 청취, 모두에게 같은 소리
0··
// 편성표
// all stations
// 트랙 공유 →
토픽
탐색
정보