Investigadores de ciberseguridad han divulgado detalles de una nueva vulnerabilidad de escalada de privilegios local (LPE) en snap-confine que un usuario no privilegiado puede activar para obtener acceso root y control total del entorno objetivo.
La falla de alta gravedad, registrada como CVE-2026-8933 (puntuación CVSS: 7.8), afecta a las instalaciones predeterminadas de Ubuntu Desktop 24.04, 25.10 y 26.04. La divulgación se produce mientras se han hecho públicas 442 fallas de seguridad en Linux en los últimos tres días.
El problema surge de un cambio de endurecimiento de seguridad que introdujo inadvertidamente una condición de carrera durante la inicialización del sandbox
Snap-confine es un programa utilizado internamente por snapd para construir el entorno de ejecución de las aplicaciones snap. Snapd es el servicio o demonio de fondo que gestiona los paquetes snap en sistemas Linux. Los snaps son un formato de empaquetado de software creado por Canonical que permite que una aplicación se ejecute de forma segura en un sandbox aislado en la mayoría de las distribuciones Linux.
Aunque las versiones recientes de Ubuntu utilizan el modelo de capacidades establecidas (set-capabilities) para aplicar el principio de privilegio mínimo (PoLP) y minimizar la superficie de ataque, los cambios permiten que snap-confine se ejecute con el UID efectivo del usuario que lo invoca, conservando al mismo tiempo capacidades cercanas a las de root.
Qualys identificó el problema como resultado de dos condiciones de carrera concurrentes: un atacante monta un sistema de archivos FUSE malicioso sobre el directorio temporal inmediatamente después de su creación, evitando el aislamiento del espacio de nombres de montaje aplicado por snap-confine y manteniendo el directorio accesible fuera del sandbox; y el atacante crea un enlace simbólico (symlink) que apunta a un archivo objetivo arbitrario, redirigiendo las operaciones de archivo a ubicaciones sensibles del sistema.
Cuando snap-confine intenta crear un archivo de sandbox, la llamada open() sigue el enlace simbólico y escribe en el objetivo. Una segunda condición de carrera permite al atacante ampliar los permisos del archivo a 0666 antes de que snap-confine llame a fchown() para transferir la propiedad a root. Para eludir la confinación de AppArmor, el exploit apunta a la ruta /run/udev/**, que permite acceso de lectura y escritura. Al colocar un archivo .rules malicioso en /run/udev/rules.d/ y desencadenar un ciclo de montaje/desmontaje de FUSE, el atacante obliga a systemd-udevd a ejecutar comandos arbitrarios como root.
Para contrarrestar el riesgo planteado por CVE-2026-8933, las organizaciones deben aplicar las últimas actualizaciones de snapd lo antes posible.
Un atacante aún necesita acceso a nivel de usuario o ejecución de código, pero CVE-2026-8933 puede convertir ese punto de apoyo en control total del host. Su presencia en instalaciones predeterminadas de Ubuntu Desktop hace que las estaciones de trabajo de empleados, sistemas de desarrolladores y puntos finales administrativos formen parte del alcance de la respuesta. Ubuntu 24.04 es notable porque los sistemas actualizados pueden llevar la variante afectada de snap-confine, lo que muestra por qué los administradores deben verificar la versión instalada de snapd en lugar de confiar en la antigüedad de la versión o el estado anterior de parches. Con correcciones disponibles, el despliegue rápido y la confirmación deben ser prioritarios.
No es la primera vez que se descubren fallas de seguridad en el componente snap-confine. En febrero de 2022, Qualys detalló otra falla de escalada de privilegios local denominada Oh Snap! More Lemmings (CVE-2021-44731) que podía ser explotada para obtener privilegios de root mediante una condición de carrera en setup_private_mount() de snap-confine. Desde entonces, han salido a la luz varias otras vulnerabilidades, incluyendo CVE-2022-3328 (CVSS 7.8) y CVE-2026-3888 (CVSS 7.8).



















Deja una respuesta