Vulnerabilidad de escalamiento en Ubuntu snap-confine ~ Segu-Info

Investigadores de ciberseguridad han revelado detalles de una nueva
vulnerabilidad de escalamiento de privilegios local (LPE) en
snap-confine que un usuario sin privilegios puede activar para obtener
acceso de administrador y el control total de un entorno objetivo.

Esta vulnerabilidad de alta gravedad, identificada como
CVE-2026-8933
(CVSS: 7.8),
afecta a las instalaciones predeterminadas de Ubuntu Desktop 24.04, 25.10 y
26.04.

Esta revelación se produce en un contexto en el que
se han publicado 442 vulnerabilidades de seguridad en Linux
durante los últimos tres días.

«El problema se origina en un cambio de seguridad que introdujo
inadvertidamente una condición de carrera durante la inicialización del
entorno aislado»
, declaró Saeed Abbasi, jefe de la Unidad de Investigación de Amenazas (TRU)
y director de producto en Qualys.

Snap-confine es un programa utilizado internamente por
snapd

para construir el entorno de ejecución de las aplicaciones snap.
Snapd es el servicio en segundo plano o demonio que gestiona los
paquetes snap en sistemas Linux. Snaps no es más que un formato de
empaquetado de software ideado por Canonical que permite que una aplicación se
ejecute de forma segura en un entorno aislado en la mayoría de las
distribuciones de Linux.

Aunque las versiones recientes de Ubuntu utilizan el modelo
set-capabilities para aplicar el principio de mínimo privilegio (PoLP)
y minimizar así la superficie de ataque, los cambios permiten que
snap-confine se ejecute con el UID efectivo del usuario que lo llama,
manteniendo al mismo tiempo capacidades cercanas a las de root.

«Durante la configuración del entorno aislado, el binario crea directorios
y archivos temporales en /tmp que inicialmente pertenecen al usuario sin
privilegios»
, explicó Qualys.
«La propiedad se transfiere a root poco después, pero existe un breve lapso
durante el cual quien llama conserva el control total»
.

El problema identificado por el proveedor de ciberseguridad es el resultado de
dos condiciones de carrera concurrentes:

  • Un atacante monta un sistema de archivos
    FUSE
    malicioso sobre el directorio temporal scratch inmediatamente después
    de su creación, eludiendo el aislamiento del espacio de nombres de montaje
    aplicado por snap-confine y manteniendo el directorio accesible fuera
    del entorno aislado.
  • El atacante crea un enlace simbólico (también conocido como symlink)
    que apunta a un archivo de destino arbitrario, redirigiendo efectivamente
    las operaciones de archivo a ubicaciones sensibles del sistema.

Al manipular los permisos de archivo antes de que el sistema transfiera la
propiedad, el atacante puede inyectar reglas maliciosas en los directorios del
sistema y obtener ejecución de código como root, señaló Qualys.

«Cuando snap-confine intenta crear un archivo en el entorno aislado, la
llamada a open() sigue al enlace simbólico y escribe en el destino. Una
segunda condición de carrera permite al atacante ampliar los permisos de
archivo a 0666 antes de que snap-confine llame a fchown() para transferir la
propiedad a root».

Para eludir la protección de AppArmor, el exploit se dirige a la ruta
/run/udev/**, que permite acceso de lectura y escritura. Al colocar un
archivo .rules malicioso en /run/udev/rules.d/ y provocar un
ciclo de montaje/desmontaje de FUSE, el atacante fuerza a
systemd-udevd a ejecutar comandos arbitrarios como root.

Para contrarrestar el riesgo que supone la vulnerabilidad CVE-2026-8933,
las organizaciones deben aplicar las últimas actualizaciones de
snapd lo antes posible. «
Un atacante aún necesita acceso de usuario o ejecución de código, pero la
vulnerabilidad CVE-2026-8933 puede convertir ese acceso en control total del
host»
, declaró Jason Soroko, investigador sénior de Sectigo. «Su presencia en las instalaciones predeterminadas de Ubuntu Desktop hace
que las estaciones de trabajo de los empleados, los sistemas de los
desarrolladores y los puntos finales administrativos formen parte del
alcance de la respuesta»
.

Ubuntu 24.04 es relevante porque los sistemas actualizados pueden contener la
variante afectada de snap-confine, lo que demuestra la importancia de
que los administradores verifiquen la versión de snapd instalada en
lugar de basarse en la antigüedad de la versión o el estado de los parches
anteriores. Con las correcciones disponibles, la implementación y confirmación
rápidas deben ser prioritarias.

Esta no es la primera vez que se descubren fallos de seguridad en el
componente snap-confine. En febrero de 2022, Qualys detalló otro fallo
de escalada de privilegios local, denominado Oh Snap! More Lemmings
(CVE-2021-44731), que podía explotarse para obtener privilegios de root
aprovechando una condición de carrera en la función
setup_private_mount() de snap-confine.

Fuente:
THN


Ver fuente

Related Post