Ubuntu snap-confine: уязвимость в локальном коде предоставляет root-доступ на настольных системах по умолчанию

Кибербезопасность Jul 23, 2026В закладки

Ubuntu snap-confine: уязвимость в локальном коде предоставляет root-доступ на настольных системах по умолчанию
Иллюстрация : Momiji Shirogane

Уязвимость в snap-confine позволяет локальному пользователю получить права root в стандартных установках Ubuntu desktop, где Snap включён по умолчанию.

Факты

Уязвимость типа локального повышения привилегий (LPE — Local Privilege Escalation) была обнаружена в snap-confine, бинарном файле с установленным битом setuid-root, который изолирует выполнение пакетов Snap в Ubuntu. Она имеет идентификатор CVE-2026-8933 с оценкой CVSS 7.8 (Высокая). На стандартной установке Ubuntu Desktop, где Snap установлен по умолчанию, непривилегированный локальный пользователь может эксплуатировать эту уязвимость для получения root-оболочки.

Snap-confine отвечает за изоляцию приложений Snap (монтирование namespace, seccomp, AppArmor). Будучи setuid root, любая логическая ошибка в цепочке его привилегированных операций открывает путь к учётной записи root.

Кого это касается

  • Все последние установки Ubuntu Desktop (Snap установлен и активен по умолчанию с версии 18.04 на десктопе).
  • Дистрибутивы, производные от Ubuntu, которые включают snapd (официальные варианты Ubuntu, некоторые производные).
  • Не затрагивает: системы, где snapd не установлен или отключён (минимальная Ubuntu Server без snap, дистрибутивы, такие как Debian/Fedora по умолчанию).

Эксплуатация требует локального доступа (учётная запись пользователя на машине или выполнение скомпрометированного прикладного кода). Это не уязвимость, которую можно эксплуатировать удалённо без предварительного вектора, но в многопользовательской среде (общий компьютер, рабочая станция в лаборатории, плохо изолированный хост-переходник) или после компрометации базовой учётной записи она превращает ограниченный доступ в полную компрометацию.

Что делать сейчас

Что делать сейчас

1. Обновите snapd через `sudo apt update && sudo apt upgrade snapd` — Canonical обычно выпускает исправление в течение нескольких часов после объявления (следите за CVE-2026-8933 в уведомлениях безопасности Ubuntu). 2. Проверьте установленную версию: `snap version`. 3. На сервере, где Snap не нужен, рассмотрите возможность удаления через `sudo apt purge snapd` для уменьшения поверхности атаки.

Для администраторов флотов: следите за публикациями уведомлений безопасности Ubuntu (ubuntu-security-notices) и уделяйте приоритетное внимание пользовательским рабочим станциям и общим компьютерам. Серверы, на которых не установлен snapd, не затрагиваются.

Анализ

Это не первая LPE в snap-confine — компонент уже неоднократно проходил аудит и исправлялся (например, Qualys задокументировал CVE-2019-7304 «Dirty Sock»). Повторяемость указывает на реальность: бинарный файл с установленным битом setuid-root с комплексной цепочкой операций (монтирование, namespace, создание временных файлов, chdir) остаётся излюбленной целью для исследований в области нападения, даже после последовательных ужесточений.

Технический урок остаётся прежним: сокращение поверхности setuid эффективнее, чем бесконечное исправление. На компьютере, где Snap не используется, лучшая защита — просто удалить его.

Краткое резюме

  • CVE-2026-8933 (CVSS 7.8): LPE в snap-confine → локальный root на Ubuntu Desktop по умолчанию.
  • Немедленно установите исправление для snapd; удалите snapd с серверов, где он не используется.
  • Напоминание: любой бинарный файл с установленным битом setuid-root — это постоянная цель. Проведите аудит своих.
Resources

Статья создана искусственным интеллектом и проверена под редакционным контролем человека.

Наша редакция
Была ли статья полезной?

9 чел. оценили эту статью

Нравится
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Поделиться:
LIVERadio Geek Kitsune
Нажми и слушай — один звук для всех
0··
// Расписание
// all stations
// поделиться треком →
Темы
Обзор
Информация