CERTMIL

Centrul de Răspuns la Incidente de Securitate Cibernetică

O vulnerabilitate a snap-confine din Ubuntu permite obținerea de privilegii root

Sursă: https://thehackernews.com

Specialiștii în domeniul securității cibernetice au dezvăluit detalii despre o nouă vulnerabilitate de escaladare a privilegiilor locale (LPE) în snap-confine, pe care un utilizator fără privilegii o poate exploata pentru a obține acces root și a prelua controlul complet asupra unui mediu vizat.

Această vulnerabilitate cu grad de severitate high, urmărită ca CVE-2026-8933 (scor CvSS: 7.8/10), afectează instalările implicite ale Ubuntu Desktop 24.04, 25.10 și 26.04. Dezvăluirea survine în contextul în care, în ultimele trei zile, au fost făcute publice 442 de vulnerabilități de securitate în Linux.

Snap-confine este un program utilizat intern de snapd pentru a crea mediul de executare pentru aplicațiile snap. Snapd este serviciul de fundal sau daemonul care gestionează pachetele snap pe sistemele Linux. Snap-urile nu sunt altceva decât un format de pachet software conceput de Canonical, care permite unei aplicații să ruleze în siguranță într-un mediu izolat (sandbox) pe majoritatea distribuțiilor Linux.

Deși versiunile recente ale Ubuntu utilizează modelul set-capabilities pentru a aplica principiul privilegiului minim (PoLP) ca mijloc de a reduce la minimum suprafața de atac, modificările permit ca snap-confine să fie executat cu UID-ul efectiv al utilizatorului care îl apelează, păstrând în același timp capacități apropiate de cele ale utilizatorului root.

Prin manipularea permisiunilor fișierelor înainte ca sistemul să transfere drepturile de acces, atacatorul poate introduce reguli malițioase în directoarele de sistem și poate obține drepturi de executare root, au semnalat specialiștii.

Pentru a reduce riscul reprezentat de CVE-2026-8933, instituțiile trebuie să instaleze cât mai curând posibil cele mai recente actualizări pentru snapd.

Sursă: https://thehackernews.com/2026/07/ubuntu-snap-confine-flaw-could-give.html

© Ministerul Apărării Naţionale | Site realizat de Agenția de Apărare Cibernetică |
login