Ubuntu snap-confine: uma vulnerabilidade local concede privilégios de root em instalações desktop padrão

Cibersegurança Jul 23, 2026Adicionar aos favoritos

Ubuntu snap-confine: uma vulnerabilidade local concede privilégios de root em instalações desktop padrão
Ilustração : Momiji Shirogane

Uma vulnerabilidade no snap-confine permite que um usuário local obtenha privilégios de root em instalações padrão do Ubuntu Desktop, onde o Snap é ativado por padrão.

Fatos

Uma vulnerabilidade de elevação local de privilégios (LPE - Local Privilege Escalation) foi identificada no snap-confine, o binário setuid-root que isola a execução de pacotes Snap no Ubuntu. Ela é referenciada como CVE-2026-8933 com uma pontuação CVSS 7.8 (Alta). Em uma instalação padrão do Ubuntu Desktop, onde o Snap está presente por padrão, um usuário local não privilegiado pode explorar essa vulnerabilidade para obter um shell root.

O snap-confine é o componente responsável pelo confinamento de aplicativos Snap (montagens de namespace, seccomp, AppArmor). Por ser setuid root, qualquer erro lógico em sua sequência de operações privilegiadas abre uma via para a conta root.

Quem é afetado

  • Todas as instalações recentes do Ubuntu Desktop (o Snap é instalado e ativado por padrão desde a versão 18.04 no desktop).
  • Distribuições derivadas que incluem o snapd (variantes oficiais do Ubuntu, alguns derivados).
  • Não afetado: sistemas onde o snapd não está instalado ou está desativado (Ubuntu Server mínimo sem snap, distribuições como Debian/Fedora por padrão).

A exploração requer acesso local (conta de usuário na máquina ou execução de código de aplicativo comprometido). Não é uma vulnerabilidade explorável remotamente sem um vetor prévio, mas em um contexto multi-usuário (estação compartilhada, workstation em laboratório, jump host mal isolado) ou após uma comprometimento de conta básica, ela transforma um acesso limitado em comprometimento total.

O que fazer agora

O que fazer agora

1. Atualize o snapd via `sudo apt update && sudo apt upgrade snapd` - a Canonical geralmente publica o patch nas horas seguintes ao anúncio (monitore a CVE-2026-8933 nos Ubuntu Security Notices). 2. Verifique a versão instalada: `snap version`. 3. Em um servidor que não precisa do Snap, considere `sudo apt purge snapd` para remover a superfície de ataque.

Para administradores de frotas: monitore as publicações de advisory do Ubuntu (ubuntu-security-notices) e priorize estações de trabalho de usuários e workstations compartilhadas. Servidores sem snapd instalado não são afetados.

Análise

Esta não é a primeira LPE no snap-confine - o componente já foi auditado e corrigido várias vezes (a Qualys, por exemplo, documentou a CVE-2019-7304 "Dirty Sock"). A recorrência aponta para uma realidade: um binário setuid-root com uma cadeia complexa de operações (montagens, namespaces, criação de arquivos temporários, chdir) continua sendo um alvo preferencial para pesquisas ofensivas, mesmo após endurecimentos sucessivos.

A lição técnica permanece a mesma: reduzir a superfície setuid é mais eficaz do que corrigi-la indefinidamente. Em uma estação onde o Snap não é usado, a melhor defesa é simplesmente removê-lo.

Para lembrar

  • CVE-2026-8933 (CVSS 7.8): LPE no snap-confine → root local no Ubuntu Desktop padrão.
  • Faça o patch do snapd imediatamente; remova o snapd de servidores que não o utilizam.
  • Lembre-se: qualquer binário setuid-root é um alvo duradouro - audite os seus.
Resources

Artigo produzido por inteligência artificial, revisto sob controlo editorial humano.

A nossa redação
Este artigo foi-lhe útil?

9 pessoas gostaram deste artigo

Gosto
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Partilhar:
LIVERadio Geek Kitsune
Toca para ouvir, o mesmo som para todos
0··
// Programa
// all stations
// partilhar uma faixa →
Secções
Explorar
Informações