De Qualys Threat Research Unit heeft een lokale privilege-escalatie kwetsbaarheid (CVE-2026-3888) ontdekt die standaardinstallaties van Ubuntu Desktop vanaf versie 24.04 treft. Deze kwetsbaarheid stelt een aanvaller met beperkte rechten in staat om via een combinatie van twee systeemcomponenten, snap-confine en systemd-tmpfiles, volledige root-toegang te verkrijgen. Hoewel het misbruik een specifieke tijdsperiode van 10 tot 30 dagen vereist, kan het leiden tot volledige overname van het systeem.

De kwetsbaarheid ontstaat door een onbedoelde interactie tussen snap-confine, een setuid-root binary die de sandbox-omgeving voor snap-applicaties opzet, en systemd-tmpfiles, dat verantwoordelijk is voor het beheer en opruimen van tijdelijke bestanden en mappen. Snapd, de achtergrondservice die het Snap-ecosysteem beheert, speelt hierbij een centrale rol. Snap-confine zorgt voor kernelisolatie en beveiligingsmaatregelen zoals AppArmor en seccomp, terwijl systemd-tmpfiles de levenscyclus van tijdelijke directories regelt. Een fout in deze combinatie kan leiden tot een lokale escalatie van privileges zonder gebruikersinteractie.

De kwetsbaarheid is beoordeeld met een hoge ernst (CVSS 7.8) en heeft impact op vertrouwelijkheid, integriteit en beschikbaarheid van het systeem. Naast CVE-2026-3888 werd tijdens de beoordeling van Ubuntu 25.10 een aparte kwetsbaarheid in het uutils coreutils-pakket gevonden en opgelost in samenwerking met het Ubuntu Security Team. Het is van belang dat gebruikers van getroffen Ubuntu-versies hun systemen tijdig patchen om misbruik te voorkomen.