Ubuntu snap-confine:本地漏洞可在默认桌面安装中获取 root 权限

网络安全 Jul 23, 2026加入收藏

Ubuntu snap-confine:本地漏洞可在默认桌面安装中获取 root 权限
插图 : Momiji Shirogane

本地用户可通过 snap-confine 漏洞在默认启用 Snap 的标准 Ubuntu 桌面系统上获取 root 权限。

事实

snap-confine(Ubuntu 上用于隔离 Snap 包执行的 setuid-root 二进制文件)中发现了一个本地权限提升(LPE)漏洞。该漏洞被标记为 CVE-2026-8933,CVSS 评分为 7.8(高危)。在默认的 Ubuntu 桌面安装中(Snap 默认存在),未授权的本地用户可利用该漏洞获取 root shell。

snap-confine 是负责隔离 Snap 应用的组件(挂载命名空间、seccomp、AppArmor)。由于其为 setuid root,任何特权操作链中的逻辑错误都可能导致 root 权限获取。

影响范围

  • 所有 Ubuntu 桌面 近期版本(自 18.04 起桌面版默认安装并启用 Snap)。
  • 搭载 snapd 的衍生发行版(官方 Ubuntu 变体及部分社区衍生版)。
  • 不受影响:未安装或禁用 snapd 的系统(如无 snap 的 Ubuntu Server 最小版、默认情况下的 Debian/Fedora)。

该漏洞需要 本地访问权限(用户账户或已被应用代码攻击)。它无法通过网络直接利用,但在多用户环境(共享工作站、实验室主机、未正确隔离的跳板机)或基础账户被攻击后,可将有限访问转化为完全控制。

立即行动

立即行动

1. 通过 `sudo apt update && sudo apt upgrade snapd` 更新 snapd — Canonical 通常在公告后几小时发布补丁(可在 Ubuntu Security Notices 中跟踪 CVE-2026-8933)。2. 检查已安装版本:`snap version`。3. 对不需要 Snap 的服务器,可考虑 `sudo apt purge snapd` 移除攻击面。

对于机队管理员:关注 Ubuntu 的安全公告(ubuntu-security-notices),并优先处理用户工作站和共享主机。未安装 snapd 的服务器不受影响。

分析

这并非 snap-confine 的首次 LPE 漏洞——该组件曾多次被审计并修复(如 Qualys 曾披露 CVE-2019-7304「Dirty Sock」)。反复出现表明一个现实:即使经过多次加固,setuid-root 二进制文件在执行复杂操作链(挂载、命名空间、临时文件创建、chdir)时仍是攻击目标。

技术教训依然相同:减少 setuid 表面 比无限修复更有效。在不使用 Snap 的工作站上,最佳防护就是直接移除它。

关键要点

  • CVE-2026-8933(CVSS 7.8):snap-confine 中的 LPE → 默认 Ubuntu 桌面上的本地 root。
  • 立即修补 snapd;对不使用 Snap 的服务器移除 snapd。
  • 提醒:任何 setuid-root 二进制文件都是持续的攻击目标——审计您的系统。
Resources

本文由人工智能撰写,并经人工编辑审核。

我们的编辑部
这篇文章对您有帮助吗?

9 人赞了这篇文章

K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
分享:
LIVERadio Geek Kitsune
Tap to listen, the same sound for everyone
0··
// Schedule
// all stations
// share a track →
主题
浏览
信息