Cybersecurity-onderzoekers hebben details onthuld van een nieuwe lokale privilege escalatie (LPE) kwetsbaarheid in snap-confine die een gebruiker zonder privileges kan activeren om root-toegang te verkrijgen en volledige controle over een doelomgeving te krijgen.
De zeer ernstige fout, bijgehouden als CVE-2026-8933 (CVSS-score: 7,8), heeft invloed op standaardinstallaties van Ubuntu Desktop 24.04, 25.10 en 26.04. De onthulling komt op het moment dat er de afgelopen drie dagen 442 beveiligingsfouten in Linux zijn bekendgemaakt.
“Het probleem komt voort uit een beveiligingsverscherpende verandering die onbedoeld een race condition introduceerde tijdens de sandbox-initialisatie”, zegt Saeed Abbasi, hoofd van de Threat Research Unit (TRU) en productdirecteur bij Qualys.
Snap-confine is een programma dat intern door snapd wordt gebruikt om de uitvoeringsomgeving voor snap-applicaties te construeren. Snapd is de achtergrondservice of daemon die snappakketten op Linux-systemen beheert. Snaps zijn niets anders dan een door Canonical bedacht softwarepakketformaat waarmee een applicatie veilig kan worden uitgevoerd in een geïsoleerde sandbox op de meeste Linux-distributies.
“Snapd voert een subproces uit met de naam snap-confine, dat verantwoordelijk is voor het creëren van de noodzakelijke opsluiting voor de snap”, aldus Canonical.
Hoewel recente Ubuntu-releases gebruik maken van het set-capabilities-model om het principe van least privilege (PoLP) af te dwingen als een manier om het aanvalsoppervlak te minimaliseren, maken de veranderingen het mogelijk dat snap-confine wordt uitgevoerd met de effectieve UID van de bellende gebruiker, terwijl tegelijkertijd nog steeds bijna-root-mogelijkheden behouden blijven.
“Tijdens het instellen van de sandbox creëert het binaire bestand tijdelijke mappen en bestanden onder /tmp die in eerste instantie eigendom zijn van de gebruiker zonder rechten”, legt Qualys uit. “Het eigendom wordt kort daarna overgedragen aan de root, maar er blijft een smal venster waarin de beller de volledige controle behoudt.”
Het door de cyberbeveiligingsleverancier geïdentificeerde probleem is het resultaat van twee gelijktijdige race-omstandigheden:
- Een aanvaller koppelt onmiddellijk na het maken een kwaadaardig FUSE-bestandssysteem aan over de tijdelijke scratch-map, waarbij hij de door snap-confine toegepaste mount-naamruimte-isolatie omzeilt en de map toegankelijk houdt buiten de sandbox.
- De aanvaller maakt een symbolische link (ook wel symlink genoemd) die naar een willekeurig doelbestand verwijst, waardoor bestandsbewerkingen effectief worden omgeleid naar gevoelige systeemlocaties.
Door bestandsrechten te manipuleren voordat het systeem de eigendom overdraagt, kan de aanvaller kwaadaardige regels in systeemmappen injecteren en rootcode-uitvoering verkrijgen, merkte Qualys op.
“Wanneer snap-confine probeert een sandbox-bestand te maken, volgt de aanroep open() de symlink en schrijft naar het doel”, zei Abbasi. “Een tweede race condition stelt de aanvaller in staat de bestandsrechten uit te breiden naar 0666 voordat snap-confine fchown() aanroept om het eigendom over te dragen aan root.”
“Om de opsluiting van AppArmor te omzeilen, richt de exploit zich op het pad /run/udev/**, dat lees-schrijftoegang mogelijk maakt. Door een kwaadaardig .rules-bestand in /run/udev/rules.d/ te plaatsen en een FUSE mount/unmount-cyclus te activeren, dwingt de aanvaller systemd-udevd om willekeurige commando’s als root uit te voeren.”
Om het risico van CVE-2026-8933 tegen te gaan, moeten organisaties de nieuwste Snapd-updates zo snel mogelijk toepassen.
“Een aanvaller heeft nog steeds toegang op gebruikersniveau of code-uitvoering nodig, maar CVE-2026-8933 kan die steun omzetten in volledige controle over de host”, zegt Jason Soroko, Senior Fellow bij Sectigo, in een verklaring. “De aanwezigheid ervan op standaard Ubuntu Desktop-installaties maakt werkstations van werknemers, ontwikkelaarssystemen en administratieve eindpunten onderdeel van de responsscope.”
“Ubuntu 24.04 is opmerkelijk omdat geüpdatete systemen de getroffen snap-confine variant kunnen dragen, wat laat zien waarom beheerders de geïnstalleerde snapd-versie moeten verifiëren in plaats van te vertrouwen op de releaseleeftijd of eerdere patchstatus. Nu er fixes beschikbaar zijn, moet snelle implementatie en bevestiging prioriteit krijgen.”
Dit is niet de eerste keer dat er beveiligingsfouten worden ontdekt in de module-confine-component. In februari 2022 beschreef Qualys een andere lokale escalatiefout van privileges genaamd Oh Snap! Meer lemmingen (CVE-2021-44731) die kunnen worden misbruikt om rootrechten te verkrijgen door misbruik te maken van een raceconditie in setup_private_mount() van snap-confine.
Sindsdien zijn er nog diverse andere kwetsbaarheden aan het licht gekomen, waaronder CVE-2022-3328 (CVSS-score: 7,8) en CVE-2026-3888 (CVSS-score: 7,8).