Кибербезопасность Jul 23, 2026В закладки

Уязвимость в snap-confine позволяет локальному пользователю получить права root в стандартных установках Ubuntu desktop, где Snap включён по умолчанию.
Уязвимость типа локального повышения привилегий (LPE — Local Privilege Escalation) была обнаружена в snap-confine, бинарном файле с установленным битом setuid-root, который изолирует выполнение пакетов Snap в Ubuntu. Она имеет идентификатор CVE-2026-8933 с оценкой CVSS 7.8 (Высокая). На стандартной установке Ubuntu Desktop, где Snap установлен по умолчанию, непривилегированный локальный пользователь может эксплуатировать эту уязвимость для получения root-оболочки.
Snap-confine отвечает за изоляцию приложений Snap (монтирование namespace, seccomp, AppArmor). Будучи setuid root, любая логическая ошибка в цепочке его привилегированных операций открывает путь к учётной записи root.
Эксплуатация требует локального доступа (учётная запись пользователя на машине или выполнение скомпрометированного прикладного кода). Это не уязвимость, которую можно эксплуатировать удалённо без предварительного вектора, но в многопользовательской среде (общий компьютер, рабочая станция в лаборатории, плохо изолированный хост-переходник) или после компрометации базовой учётной записи она превращает ограниченный доступ в полную компрометацию.
1. Обновите snapd через `sudo apt update && sudo apt upgrade snapd` — Canonical обычно выпускает исправление в течение нескольких часов после объявления (следите за CVE-2026-8933 в уведомлениях безопасности Ubuntu). 2. Проверьте установленную версию: `snap version`. 3. На сервере, где Snap не нужен, рассмотрите возможность удаления через `sudo apt purge snapd` для уменьшения поверхности атаки.
Для администраторов флотов: следите за публикациями уведомлений безопасности Ubuntu (ubuntu-security-notices) и уделяйте приоритетное внимание пользовательским рабочим станциям и общим компьютерам. Серверы, на которых не установлен snapd, не затрагиваются.
Это не первая LPE в snap-confine — компонент уже неоднократно проходил аудит и исправлялся (например, Qualys задокументировал CVE-2019-7304 «Dirty Sock»). Повторяемость указывает на реальность: бинарный файл с установленным битом setuid-root с комплексной цепочкой операций (монтирование, namespace, создание временных файлов, chdir) остаётся излюбленной целью для исследований в области нападения, даже после последовательных ужесточений.
Технический урок остаётся прежним: сокращение поверхности setuid эффективнее, чем бесконечное исправление. На компьютере, где Snap не используется, лучшая защита — просто удалить его.
Краткое резюме
Статья создана искусственным интеллектом и проверена под редакционным контролем человека.