De Qualys Threat Research Unit (TRU) heeft een lokale privilege-escalatie kwetsbaarheid (CVE-2026-8933) ontdekt in snap-confine, een component die de uitvoering van snap-applicaties in Ubuntu regelt. Deze kwetsbaarheid stelt een niet-bevoorrechte gebruiker in staat om op standaardinstallaties van Ubuntu Desktop 24.04, 25.10 en 26.04 volledige root-toegang te verkrijgen. De oorzaak ligt in een raceconditie die is ontstaan door een beveiligingsverbetering tijdens de sandbox-initialisatie.

Snap-confine is verantwoordelijk voor het opzetten van de sandbox-omgeving voor snap-applicaties. Canonical heeft in recente Ubuntu-versies de uitvoering van snap-confine aangepast van een set-uid-root binaire naar een set-capabilities model om het principe van minste privileges beter toe te passen. Hierdoor draait snap-confine met de effectieve gebruikers-ID van de aanroepende gebruiker, maar behoudt het bijna-root-machtigingen. Tijdens het opzetten van de sandbox worden tijdelijke mappen en bestanden aangemaakt in /tmp, die aanvankelijk eigendom zijn van de niet-bevoorrechte gebruiker. Kort daarna wordt het eigendom overgedragen aan root, maar in de tussentijd heeft de gebruiker volledige controle over deze bestanden.

De exploit maakt gebruik van twee gelijktijdige racecondities. Ten eerste wordt een FUSE-bestandssysteem direct na het aanmaken van de tijdelijke map gemount, waardoor de mount namespace-isolatie van snap-confine wordt omzeild en de map buiten de sandbox toegankelijk blijft. Ten tweede creëert de aanvaller een symbolische link naar een willekeurig doelbestand. Wanneer snap-confine een bestand in de sandbox probeert aan te maken, volgt de open()-aanroep deze symlink en schrijft naar het doelbestand. Een tweede raceconditie maakt het mogelijk om de bestandsrechten te verruimen naar 0666 voordat snap-confine het eigendom aan root overdraagt. Om de AppArmor-beperking te omzeilen, richt de exploit zich op het pad /run/udev/**, waar lees- en schrijfrechten gelden. Door een kwaadaardig .rules-bestand in /run/udev/rules.d/ te plaatsen en een FUSE mount/unmount-cyclus te triggeren, wordt systemd-udevd gedwongen om willekeurige commando's als root uit te voeren.

De kwetsbaarheid treft standaard geïnstalleerde versies van Ubuntu Desktop 26.04, 25.10 en 24.04 (mits bijgewerkt met de huidige snapd-pakketten). Canonical heeft patches uitgebracht via het Ubuntu Security Team na een gecoördineerde melding. Organisaties wordt geadviseerd om de laatste snapd-updates zo snel mogelijk toe te passen. Een volledige technische analyse met broncodeverwijzingen en proof-of-concept is beschikbaar in de security advisory van Qualys.