Ranjivost u Ubuntu snap-confine otvara put do root pristupa
CVE-2026-8933 pogađa zadane instalacije Ubuntu Desktopa 24.04, 25.10 i 26.04, a zakrpa je već dostupna.
CVE-2026-8933 pogađa zadane instalacije Ubuntu Desktopa 24.04, 25.10 i 26.04, a zakrpa je već dostupna.
Istraživači kibernetičke sigurnosti iz tvrtke Qualys otkrili su 22. srpnja 2026. ozbiljnu ranjivost lokalne eskalacije privilegija u komponenti snap-confine koja napadaču s korisničkim pristupom omogućuje stjecanje potpune root kontrole nad sustavom. Ranjivost je evidentirana kao CVE-2026-8933 i nosi CVSS ocjenu 7.8, što je svrstava u kategoriju visoke ozbiljnosti.
Snap-confine je interna komponenta snapd pozadinske usluge koju je razvio Canonical, tvrtka iza distribucije Ubuntu. Snapd upravlja snap paketima, a snap-confine je zadužen za stvaranje izoliranog okruženja, tzv. pješčanika (sandbox), u kojemu se snap aplikacije izvršavaju. Snaps su format pakiranja softvera koji Canonical promovira kao siguran i prenosiv način distribucije aplikacija na većini Linux distribucija. Upravo zbog ove uloge, ranjivost u snap-confine ima iznimno širok doseg jer pogađa zadane instalacije Ubuntu Desktop 24.04, 25.10 i 26.04.
Saeed Abbasi, voditelj Threat Research Unit (TRU) i direktor proizvoda u Qualysu, objasnio je da problem proizlazi iz promjene sigurnosnog otvrdnjavanja koja je nenamjerno uvela uvjet utrke (race condition) tijekom inicijalizacije pješčanika. Exploit koristi dvije istovremene race condition ranjivosti. Qualys je opisao mehanizam: snap-confine tijekom postavljanja pješčanika stvara privremene direktorije i datoteke u direktoriju /tmp koji su u početku u vlasništvu neprivilegiranog korisnika, a vlasništvo se prenosi na root neposredno nakon, ali u tom kratkom prozoru napadač zadržava potpunu kontrolu.
U prvom koraku, napadač montira zlonamjeran FUSE datotečni sustav (FUSE je mehanizam koji korisnicima dopušta montiranje datotečnih sustava bez root prava) preko privremenog direktorija odmah nakon njegova stvaranja, zaobilazeći izolaciju montiranja koju primjenjuje snap-confine. U drugom koraku, napadač stvara simboličku vezu koja preusmjerava operacije s datotekama na osjetljive lokacije u sustavu. Abbasi je precizirao: kada snap-confine pokuša stvoriti datoteku pješčanika, poziv open() slijedi simboličku vezu i zapisuje na cilj, a drugi race condition napadaču omogućuje proširenje dozvola datoteke na 0666 prije nego što snap-confine pozove fchown() za prijenos vlasništva na root.
Posebno zabrinjavajući aspekt ovog exploita jest sposobnost zaobilaženja AppArmora, sigurnosnog modula koji je standardni dio Ubuntu zaštitnog sloja. Prema Qualysovom opisu, exploit cilja putanju /run/udev/** koja dopušta čitanje i pisanje, a ubacivanjem zlonamjerne .rules datoteke u direktorij /run/udev/rules.d/ i pokretanjem FUSE mount/unmount ciklusa, napadač prisiljava servis systemd-udevd da izvrši proizvoljne naredbe kao root. Na taj način korisnik bez ikakvih posebnih ovlasti može preuzeti potpunu kontrolu nad sustavom.
Jason Soroko, viši suradnik u tvrtki Sectigo, naglasio je da CVE-2026-8933 može korisničku uporišnu točku pretvoriti u potpunu kontrolu nad računalom, te da njegova prisutnost na zadanim instalacijama Ubuntu Desktopa čini radne stanice zaposlenika, razvojne sustave i administrativne krajnje točke dijelom opsega odgovora. Soroko je posebno upozorio na Ubuntu 24.04: ažurirani sustavi mogu nositi pogođenu varijantu snap-confinea, što pokazuje zašto administratori moraju provjeriti instaliranu verziju snapda umjesto da se oslanjaju na starost izdanja ili prethodni status zakrpa. Zakrpa je dostupna u obliku ažuriranja snapd paketa, a Soroko je zaključio da uz dostupne popravke, brza primjena i potvrda trebaju biti prioritet.
Ovo nije prvi put da su istraživači otkrili ozbiljne propuste u snap-confineu. U veljači 2022. Qualys je detaljno opisao drugu ranjivost lokalne eskalacije privilegija nazvanu Oh Snap! More Lemmings, evidentiranu kao CVE-2021-44731, koja je iskorištavala race condition u funkciji setup_private_mount(). Nakon toga je otkrivena i ranjivost CVE-2022-3328 s istom CVSS ocjenom 7.8. Ovaj obrazac ponavljajućih propusta u istoj komponenti upućuje na strukturalne izazove u sigurnosnom dizajnu snap-confinea, a korisnicima i administratorima Ubuntu sustava preporučuje se redovita provjera i primjena dostupnih sigurnosnih ažuriranja bez odgađanja.