Sicherheitslücke in Ubuntu snap-confine ebnet den Weg zu Root-Zugriff
CVE-2026-8933 betrifft Standardinstallationen von Ubuntu Desktop 24.04, 25.10 und 26.04, ein Patch ist bereits verfügbar.
CVE-2026-8933 betrifft Standardinstallationen von Ubuntu Desktop 24.04, 25.10 und 26.04, ein Patch ist bereits verfügbar.
Am 22. Juli 2026 entdeckten Cybersicherheitsforscher von Qualys eine schwerwiegende lokale Privilegieneskalation in der Komponente snap-confine. Angreifer mit Benutzerzugriff können dadurch vollständige Root-Kontrolle über das System erlangen. Die Schwachstelle ist als CVE-2026-8933 registriert und trägt einen CVSS-Score von 7,8, was sie in die Kategorie hohe Schwere einordnet.
Snap-confine ist eine interne Komponente des Hintergrunddienstes snapd, der von Canonical, dem Unternehmen hinter der Ubuntu-Distribution, entwickelt wurde. Snapd verwaltet Snap-Pakete, und snap-confine ist für die Erstellung einer isolierten Umgebung (Sandbox) zuständig, in der Snap-Anwendungen ausgeführt werden. Snaps sind ein Softwarepaketformat, das von Canonical als sicherer und portabler Weg zur Verteilung von Anwendungen auf den meisten Linux-Distributionen beworben wird. Genau wegen dieser Rolle hat die Sicherheitslücke in snap-confine eine außergewöhnlich große Reichweite, da sie Standardinstallationen von Ubuntu Desktop 24.04, 25.10 und 26.04 betrifft.
Saeed Abbasi, Leiter der Threat Research Unit (TRU) und Produktdirektor bei Qualys, erklärte, dass das Problem auf eine Änderung der Sicherheitshärtung zurückzuführen sei, die unbeabsichtigt eine Wettlaufbedingung (Race Condition) während der Initialisierung der Sandbox einführte. Der Exploit nutzt zwei gleichzeitige Race-Condition-Schwachstellen. Qualys beschrieb den Mechanismus: Während des Aufbaus der Sandbox erstellt snap-confine temporäre Verzeichnisse und Dateien im /tmp-Verzeichnis, die zunächst dem unprivilegierten Benutzer gehören; das Eigentum wird unmittelbar danach auf Root übertragen. In diesem kurzen Zeitfenster behält der Angreifer jedoch die vollständige Kontrolle.
Im ersten Schritt mountet der Angreifer ein bösartiges FUSE-Dateisystem (FUSE ist ein Mechanismus, der Benutzern das Mounten von Dateisystemen ohne Root-Rechte erlaubt) über das temporäre Verzeichnis, unmittelbar nachdem es erstellt wurde, und umgeht so die von snap-confine angewandte Mount-Isolation. Im zweiten Schritt erstellt der Angreifer einen symbolischen Link, der Dateioperationen auf sensible Systempfade umleitet. Abbasi präzisierte: Wenn snap-confine versucht, eine Sandbox-Datei zu erstellen, folgt der open()-Aufruf dem symbolischen Link und schreibt auf das Ziel, und eine zweite Race Condition ermöglicht es dem Angreifer, die Dateiberechtigungen auf 0666 zu erweitern, bevor snap-confine fchown() zur Übertragung des Eigentums auf Root aufruft.
Ein besonders besorgniserregender Aspekt dieses Exploits ist die Fähigkeit, AppArmor zu umgehen, ein Sicherheitsmodul, das zur Standard-Schutzschicht von Ubuntu gehört. Laut Qualys zielt der Exploit auf den Pfad /run/udev/** ab, der Lese- und Schreibzugriff erlaubt. Durch das Einspielen einer bösartigen .rules-Datei in das Verzeichnis /run/udev/rules.d/ und das Auslösen eines FUSE-Mount/Unmount-Zyklus zwingt der Angreifer den Dienst systemd-udevd dazu, beliebige Befehle als Root auszuführen. Auf diese Weise kann ein Benutzer ohne besondere Berechtigungen die vollständige Kontrolle über das System übernehmen.
Jason Soroko, Senior Fellow bei Sectigo, betonte, dass CVE-2026-8933 einen Benutzerzugangspunkt in eine vollständige Computerkontrolle verwandeln könne. Das Vorhandensein dieser Schwachstelle auf Standardinstallationen von Ubuntu Desktop mache Mitarbeiter-Workstations, Entwicklungssysteme und administrative Endpunkte Teil des Reaktionsumfangs. Soroko warnte besonders vor Ubuntu 24.04: Aktualisierte Systeme könnten die betroffene Variante von snap-confine enthalten, was zeige, warum Administratoren die installierte Version von snapd überprüfen müssten, anstatt sich auf das Alter der Veröffentlichung oder den vorherigen Patch-Status zu verlassen. Der Patch ist in Form eines Updates des snapd-Pakets verfügbar. Soroko schloss mit der Feststellung, dass angesichts der verfügbaren Korrekturen die schnelle Anwendung und Bestätigung Priorität haben sollten.
Dies ist nicht das erste Mal, dass Forscher schwerwiegende Fehler in snap-confine entdeckt haben. Im Februar 2022 beschrieb Qualys eine weitere lokale Privilegieneskalation namens "Oh Snap! More Lemmings", registriert als CVE-2021-44731, die eine Race Condition in der Funktion setup_private_mount() ausnutzte. Danach wurde die Schwachstelle CVE-2022-3328 mit demselben CVSS-Score von 7,8 entdeckt. Dieses Muster sich wiederholender Fehler in derselben Komponente deutet auf strukturelle Herausforderungen im Sicherheitsdesign von snap-confine hin. Benutzern und Administratoren von Ubuntu-Systemen wird empfohlen, regelmäßig verfügbare Sicherheitsupdates zu prüfen und unverzüglich anzuwenden.