Canonical выпустила исправления для трёх уязвимостей в snapd – службе управления пакетами Snap в Ubuntu. Две из них получили высокий уровень опасности, третья – средний, но затрагивает выпуски дистрибутива вплоть до Ubuntu 16.04 LTS, вышедшего около десяти лет назад. Самая опасная, с оценкой CVSS 8,4, позволяет локальному злоумышленнику выйти за пределы изоляции snap и получить полноправный root. Обновления уже доступны: их раздают через обновления безопасности Ubuntu и через обновление самих пакетов snap.

Три уязвимости snapd и их оценки CVSS
Все три проблемы относятся к snapd – фоновой службе, которая управляет установкой, обновлением и запуском snap-приложений. Для каждой назначены идентификатор CVE и оценка по шкале CVSS 3.1, исправления опубликованы одновременно . Две уязвимости оценены как высокоопасные (CVSS 7,8 и 8,4), одна – как средней опасности (CVSS 5,6). Именно последняя, самая старая по времени появления, тянется через все LTS-выпуски начиная с Ubuntu 16.04. Полный перечень затронутых ревизий Canonical опубликовала в уведомлении на Ubuntu Discourse.
CVE-2026-8933: повышение привилегий до root через snap-confine
Уязвимость CVE-2026-8933 обнаружили в исследовательском подразделении Qualys (TRU). Она позволяет непривилегированному локальному пользователю получить полный доступ root на стандартных установках Ubuntu 22.04 LTS, 24.04 LTS и 26.04 LTS. Оценка CVSS 3.1 – 7,8 (высокая).
snap-confine – вспомогательный компонент snapd, который создаёт изолированное окружение для запуска snap-приложений и применяет к ним ограничения доступа.
Причина кроется в изменении механизма безопасности. В Canonical перевели snap-confine с модели set-uid-root на модель с набором capability, чтобы тот работал с минимально необходимыми правами. Побочным эффектом стало состояние гонки при подготовке песочницы: временные файлы и каталоги в /tmp сначала принадлежат непривилегированному пользователю, а права передаются root лишь спустя короткий промежуток. В это окно вызывающая программа сохраняет контроль над файлами.
Состояние гонки – ошибка, при которой итог зависит от порядка и тайминга параллельных операций. Злоумышленник вклинивается в короткий промежуток между двумя действиями программы и подменяет данные, с которыми она работает.
Через символическую ссылку и гонку по правам доступа локальный злоумышленник добивается записи в произвольные файлы, включая каталог /run/udev. Подложив туда своё правило и вызвав перемонтирование, он заставляет системную службу systemd-udevd выполнить произвольные команды с правами root. Полное техническое описание с примером эксплуатации в Qualys опубликовали в отдельном разборе.
CVE-2026-15226: выход из изоляции от confined root к unconfined root
Вторую высокоопасную уязвимость, CVE-2026-15226, нашли в Canonical. Она даёт локальному злоумышленнику выйти за пределы изоляции snap: от прав root внутри ограниченного окружения (confined root) к полноправному root без ограничений (unconfined root). Оценка CVSS 3.1 – 8,4, это самый высокий балл из трёх.
Сценарий такой: тот, кто уже может выполнять произвольный код как confined root, создаёт исполняемые файлы с установленным битом suid и через них повышает привилегии за пределами изоляции. Возможность выполнять код в роли confined root получают двумя путями. Первый – загрузить в магазин приложений вредоносный snap, который через штатные hooks создаёт suid-файл, и убедить пользователя его установить. Второй – злоупотребить уже установленными демонами-snap, которые по своей задумке запускают программы, переданные пользователем.
CVE-2024-5300: доступ к хешам паролей из песочницы
Третья уязвимость, CVE-2024-5300, тоже найдена в Canonical и оценена в 5,6 балла (средняя опасность). Изолированное приложение может через varlink-интерфейс службы systemd-userdbd получить хешированный пароль пользователя.
Именно она затрагивает самый широкий круг систем: Ubuntu 16.04 LTS, 18.04 LTS, 20.04 LTS, 22.04 LTS, 24.04 LTS и 26.04 LTS – везде, где доступна служба systemd-userdbd. По времени появления это самая старая из трёх проблем, что и объясняет охват в десять лет выпусков.
Затронутые выпуски Ubuntu и версии с исправлением
Исправления вышли для snapd, распространяемого и как snap-пакет, и через архив Ubuntu. Для snap-пакета в канале latest/stable публикация ревизии 2.76.1 ещё готовится. Пакеты из архива уже выпущены в составе обновления безопасности USN-8579-1. Версии с суффиксом +esm относятся к программе расширённой поддержки (ESM).
| Выпуск | Пакет | Исправленная версия |
|---|---|---|
| Ubuntu 16.04 LTS (Xenial) | snapd | 2.61.4ubuntu0.16.04.1+esm4 |
| Ubuntu 18.04 LTS (Bionic) | snapd | 2.61.4ubuntu0.18.04.1+esm4 |
| Ubuntu 20.04 LTS (Focal) | snapd | 2.67.1+20.04ubuntu1~esm3 |
| Ubuntu 22.04 LTS (Jammy) | snapd | 2.76+ubuntu22.04.1 |
| Ubuntu 24.04 LTS (Noble) | snapd | 2.76+ubuntu24.04.1 |
| Ubuntu 26.04 LTS (Resolute) | snapd | 2.76+ubuntu26.04.3 |
Как проверить систему и установить обновление
Чтобы понять, затронута ли система, сравните установленные версии с таблицей. Выполните команды:
snap info snapd core dpkg -l snapd
По умолчанию snap-пакеты обновляются автоматически четыре раза в сутки, но обновление можно запустить вручную:
sudo snap refresh snapd sudo snap refresh core
Пакеты из архива Ubuntu подтягивает служба unattended-upgrades – она включена по умолчанию начиная с Ubuntu 16.04 LTS и раз в сутки ставит обновления безопасности. Чтобы применить исправления вручную, обновите все пакеты:
sudo apt update && sudo apt upgrade
Если обновлять всё сразу нежелательно, можно ограничиться только snapd:
sudo apt update && sudo apt install --only-upgrade snapd
Заключение
Все три уязвимости требуют локального доступа – удалённо через них систему не атакуют. Но на многопользовательских машинах и там, где запускают недоверенные snap-приложения, риск ощутимый: две проблемы ведут к правам root, третья вскрывает хеши паролей. Обновления уже доступны по всем каналам, и на большинстве систем с включённой автоматической установкой они применятся сами в течение суток. Тем, кто отключил автообновление, стоит поставить исправления вручную и заодно сверить версию snapd с таблицей.