Onderzoekers hebben een nieuwe lokale privilege-escalatie (LPE) kwetsbaarheid in snap-confine onthuld die een onbevoegde gebruiker kan misbruiken om roottoegang te verkrijgen en volledige controle over het systeem te krijgen. Deze ernstige kwetsbaarheid, geregistreerd als CVE-2026-8933 met een CVSS-score van 7.8, treft standaardinstallaties van Ubuntu Desktop 24.04, 25.10 en 26.04.
De fout is ontstaan door een beveiligingsverbetering die onbedoeld een raceconditie introduceerde tijdens de sandbox-initialisatie, aldus Saeed Abbasi van Qualys. Snap-confine is een onderdeel van snapd, de achtergrondservice die snap-pakketten beheert. Snaps zijn softwarepakketten die applicaties in een geïsoleerde sandbox laten draaien op diverse Linux-distributies, zoals uitgelegd door Canonical.
Hoewel recente Ubuntu-versies het principe van minste privilege toepassen via set-capabilities, kan snap-confine nog steeds worden uitgevoerd met de effectieve gebruikers-ID van de aanroepende gebruiker, terwijl het bijna-rootrechten behoudt. Tijdens het opzetten van de sandbox maakt het programma tijdelijke bestanden en mappen aan in /tmp die eerst eigendom zijn van de onbevoegde gebruiker. Kort daarna wordt het eigendom overgedragen aan root, maar er blijft een korte periode waarin de gebruiker volledige controle behoudt.
De kwetsbaarheid berust op twee gelijktijdige racecondities. Een aanvaller kan een kwaadaardig FUSE-bestandssysteem mounten over de tijdelijke map direct na creatie, waardoor de isolatie van de mount namespace wordt omzeild. Vervolgens kan een symlink worden aangemaakt die verwijst naar een willekeurig doelbestand, waardoor bestandsbewerkingen worden omgeleid naar gevoelige systeemlocaties. Door de bestandsrechten te manipuleren voordat het eigendom naar root gaat, kan de aanvaller kwaadaardige regels injecteren in systeemmappen en zo rootcode uitvoeren.
De exploit richt zich op het pad /run/udev/**, dat lees- en schrijfrechten toestaat. Door een kwaadaardig .rules-bestand te plaatsen in /run/udev/rules.d/ en een FUSE mount/unmount-cyclus te triggeren, wordt systemd-udevd gedwongen om willekeurige commando's als root uit te voeren. Organisaties wordt aangeraden om zo snel mogelijk de nieuwste snapd-updates te installeren om het risico van CVE-2026-8933 te mitigeren. Hoewel een aanvaller eerst gebruikersrechten of code-uitvoering nodig heeft, kan deze kwetsbaarheid die toegang uitbreiden tot volledige controle over het systeem.
De kwetsbaarheid komt voor op standaard Ubuntu Desktop-installaties, waardoor werkstations en beheersystemen kwetsbaar zijn. Het is daarom van belang dat beheerders de geïnstalleerde snapd-versie controleren en niet alleen vertrouwen op de leeftijd van het systeem of eerdere patchstatussen. Met beschikbare patches verdient snelle uitrol en verificatie prioriteit.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *