HR EN DE
NEWS SPORT BIZNIS SCENA LIFESTYLE TECH

Sicherheitslücke in Ubuntu snap-confine ebnet den Weg zu Root-Zugriff

CVE-2026-8933 betrifft Standardinstallationen von Ubuntu Desktop 24.04, 25.10 und 26.04, ein Patch ist bereits verfügbar.

Foto: Wikipedia (Ubuntu)
Kurz gesagt
  • CVE-2026-8933 ist eine schwerwiegende Schwachstelle (CVSS 7.8) in der Ubuntu-Komponente snap-confine, die eine Eskalation von lokalem Zugriff zu Root ermöglicht.
  • Der Exploit kombiniert zwei Race-Condition-Schwachstellen mit FUSE und symbolischen Links, um bösartige udev-Regeln einzuschleusen und den AppArmor-Schutz zu umgehen.
  • Betroffen sind Standardinstallationen von Ubuntu Desktop 24.04, 25.10 und 26.04; der Patch ist als snapd-Update verfügbar.
  • Dies ist bereits die dritte schwerwiegende Schwachstelle in snap-confine seit 2021, was auf strukturelle Sicherheitsherausforderungen dieser Komponente hindeutet.

Am 22. Juli 2026 entdeckten Cybersicherheitsforscher von Qualys eine schwerwiegende lokale Privilegieneskalation in der Komponente snap-confine. Angreifer mit Benutzerzugriff können dadurch vollständige Root-Kontrolle über das System erlangen. Die Schwachstelle ist als CVE-2026-8933 registriert und trägt einen CVSS-Score von 7,8, was sie in die Kategorie hohe Schwere einordnet.

Was ist snap-confine und warum ist es wichtig?

Snap-confine ist eine interne Komponente des Hintergrunddienstes snapd, der von Canonical, dem Unternehmen hinter der Ubuntu-Distribution, entwickelt wurde. Snapd verwaltet Snap-Pakete, und snap-confine ist für die Erstellung einer isolierten Umgebung (Sandbox) zuständig, in der Snap-Anwendungen ausgeführt werden. Snaps sind ein Softwarepaketformat, das von Canonical als sicherer und portabler Weg zur Verteilung von Anwendungen auf den meisten Linux-Distributionen beworben wird. Genau wegen dieser Rolle hat die Sicherheitslücke in snap-confine eine außergewöhnlich große Reichweite, da sie Standardinstallationen von Ubuntu Desktop 24.04, 25.10 und 26.04 betrifft.

Wie funktioniert der Angriff?

Saeed Abbasi, Leiter der Threat Research Unit (TRU) und Produktdirektor bei Qualys, erklärte, dass das Problem auf eine Änderung der Sicherheitshärtung zurückzuführen sei, die unbeabsichtigt eine Wettlaufbedingung (Race Condition) während der Initialisierung der Sandbox einführte. Der Exploit nutzt zwei gleichzeitige Race-Condition-Schwachstellen. Qualys beschrieb den Mechanismus: Während des Aufbaus der Sandbox erstellt snap-confine temporäre Verzeichnisse und Dateien im /tmp-Verzeichnis, die zunächst dem unprivilegierten Benutzer gehören; das Eigentum wird unmittelbar danach auf Root übertragen. In diesem kurzen Zeitfenster behält der Angreifer jedoch die vollständige Kontrolle.

Im ersten Schritt mountet der Angreifer ein bösartiges FUSE-Dateisystem (FUSE ist ein Mechanismus, der Benutzern das Mounten von Dateisystemen ohne Root-Rechte erlaubt) über das temporäre Verzeichnis, unmittelbar nachdem es erstellt wurde, und umgeht so die von snap-confine angewandte Mount-Isolation. Im zweiten Schritt erstellt der Angreifer einen symbolischen Link, der Dateioperationen auf sensible Systempfade umleitet. Abbasi präzisierte: Wenn snap-confine versucht, eine Sandbox-Datei zu erstellen, folgt der open()-Aufruf dem symbolischen Link und schreibt auf das Ziel, und eine zweite Race Condition ermöglicht es dem Angreifer, die Dateiberechtigungen auf 0666 zu erweitern, bevor snap-confine fchown() zur Übertragung des Eigentums auf Root aufruft.

Umgehung von AppArmor und Ausführen von Befehlen als Root

Ein besonders besorgniserregender Aspekt dieses Exploits ist die Fähigkeit, AppArmor zu umgehen, ein Sicherheitsmodul, das zur Standard-Schutzschicht von Ubuntu gehört. Laut Qualys zielt der Exploit auf den Pfad /run/udev/** ab, der Lese- und Schreibzugriff erlaubt. Durch das Einspielen einer bösartigen .rules-Datei in das Verzeichnis /run/udev/rules.d/ und das Auslösen eines FUSE-Mount/Unmount-Zyklus zwingt der Angreifer den Dienst systemd-udevd dazu, beliebige Befehle als Root auszuführen. Auf diese Weise kann ein Benutzer ohne besondere Berechtigungen die vollständige Kontrolle über das System übernehmen.

Wer ist betroffen und was ist zu tun?

Jason Soroko, Senior Fellow bei Sectigo, betonte, dass CVE-2026-8933 einen Benutzerzugangspunkt in eine vollständige Computerkontrolle verwandeln könne. Das Vorhandensein dieser Schwachstelle auf Standardinstallationen von Ubuntu Desktop mache Mitarbeiter-Workstations, Entwicklungssysteme und administrative Endpunkte Teil des Reaktionsumfangs. Soroko warnte besonders vor Ubuntu 24.04: Aktualisierte Systeme könnten die betroffene Variante von snap-confine enthalten, was zeige, warum Administratoren die installierte Version von snapd überprüfen müssten, anstatt sich auf das Alter der Veröffentlichung oder den vorherigen Patch-Status zu verlassen. Der Patch ist in Form eines Updates des snapd-Pakets verfügbar. Soroko schloss mit der Feststellung, dass angesichts der verfügbaren Korrekturen die schnelle Anwendung und Bestätigung Priorität haben sollten.

Nicht das erste Mal, Geschichte der Sicherheitslücken in snap-confine

Dies ist nicht das erste Mal, dass Forscher schwerwiegende Fehler in snap-confine entdeckt haben. Im Februar 2022 beschrieb Qualys eine weitere lokale Privilegieneskalation namens "Oh Snap! More Lemmings", registriert als CVE-2021-44731, die eine Race Condition in der Funktion setup_private_mount() ausnutzte. Danach wurde die Schwachstelle CVE-2022-3328 mit demselben CVSS-Score von 7,8 entdeckt. Dieses Muster sich wiederholender Fehler in derselben Komponente deutet auf strukturelle Herausforderungen im Sicherheitsdesign von snap-confine hin. Benutzern und Administratoren von Ubuntu-Systemen wird empfohlen, regelmäßig verfügbare Sicherheitsupdates zu prüfen und unverzüglich anzuwenden.

Häufige Fragen
Welche Ubuntu-Versionen sind von der Schwachstelle CVE-2026-8933 betroffen? +
Die Schwachstelle betrifft Standardinstallationen von Ubuntu Desktop 24.04, 25.10 und 26.04.
Muss ein Angreifer physischen Zugriff auf den Computer haben, um diese Schwachstelle auszunutzen? +
Nein, aber der Angreifer muss über Benutzerzugriff oder die Möglichkeit zur Codeausführung auf dem Zielsystem verfügen, die Schwachstelle ermöglicht dann die Eskalation zu Root.
Wie kann ich mich vor dieser Schwachstelle schützen? +
Es ist erforderlich, die verfügbaren Updates des snapd-Pakets so schnell wie möglich zu installieren und die installierte Version von snapd zu überprüfen, ohne sich allein auf das Alter der Veröffentlichung zu verlassen.
Ist dies das erste Mal, dass snap-confine eine solche Schwachstelle aufweist? +
Nein, Qualys entdeckte bereits im Februar 2022 eine ähnliche Schwachstelle (CVE-2021-44731) und anschließend CVE-2022-3328, beide mit hohen CVSS-Bewertungen.

Anmelden

Zum Kommentieren müssen Sie sich anmelden oder registrieren.

Kommentare (0)
Noch keine Kommentare. Sei der Erste!
Suchen
Beliebt
Anmelden
Startseite
5MIN.hr als bevorzugte Quelle festlegen
Folge uns in den sozialen Medien
Kategorien