Три уязвимости snapd в Ubuntu закрыты патчами Canonical

2026-07-21 96 комментарии
Canonical выпустила исправления для трёх уязвимостей в snapd – службе управления пакетами Snap в Ubuntu. Две проблемы оценены как высокоопасные, одна как средней опасности, но именно она затрагивает все LTS-выпуски начиная с Ubuntu 16.04. Все три требуют локального доступа, патчи уже доступны

Canonical выпустила исправления для трёх уязвимостей в snapd – службе управления пакетами Snap в Ubuntu. Две из них получили высокий уровень опасности, третья – средний, но затрагивает выпуски дистрибутива вплоть до Ubuntu 16.04 LTS, вышедшего около десяти лет назад. Самая опасная, с оценкой CVSS 8,4, позволяет локальному злоумышленнику выйти за пределы изоляции snap и получить полноправный root. Обновления уже доступны: их раздают через обновления безопасности Ubuntu и через обновление самих пакетов snap.

comss img 2026 07 21 213031

Три уязвимости snapd и их оценки CVSS

Все три проблемы относятся к snapd – фоновой службе, которая управляет установкой, обновлением и запуском snap-приложений. Для каждой назначены идентификатор CVE и оценка по шкале CVSS 3.1, исправления опубликованы одновременно . Две уязвимости оценены как высокоопасные (CVSS 7,8 и 8,4), одна – как средней опасности (CVSS 5,6). Именно последняя, самая старая по времени появления, тянется через все LTS-выпуски начиная с Ubuntu 16.04. Полный перечень затронутых ревизий Canonical опубликовала в уведомлении на Ubuntu Discourse.

CVE-2026-8933: повышение привилегий до root через snap-confine

Уязвимость CVE-2026-8933 обнаружили в исследовательском подразделении Qualys (TRU). Она позволяет непривилегированному локальному пользователю получить полный доступ root на стандартных установках Ubuntu 22.04 LTS, 24.04 LTS и 26.04 LTS. Оценка CVSS 3.1 – 7,8 (высокая).

snap-confine – вспомогательный компонент snapd, который создаёт изолированное окружение для запуска snap-приложений и применяет к ним ограничения доступа.

Причина кроется в изменении механизма безопасности. В Canonical перевели snap-confine с модели set-uid-root на модель с набором capability, чтобы тот работал с минимально необходимыми правами. Побочным эффектом стало состояние гонки при подготовке песочницы: временные файлы и каталоги в /tmp сначала принадлежат непривилегированному пользователю, а права передаются root лишь спустя короткий промежуток. В это окно вызывающая программа сохраняет контроль над файлами.

Состояние гонки – ошибка, при которой итог зависит от порядка и тайминга параллельных операций. Злоумышленник вклинивается в короткий промежуток между двумя действиями программы и подменяет данные, с которыми она работает.

Через символическую ссылку и гонку по правам доступа локальный злоумышленник добивается записи в произвольные файлы, включая каталог /run/udev. Подложив туда своё правило и вызвав перемонтирование, он заставляет системную службу systemd-udevd выполнить произвольные команды с правами root. Полное техническое описание с примером эксплуатации в Qualys опубликовали в отдельном разборе.

CVE-2026-15226: выход из изоляции от confined root к unconfined root

Вторую высокоопасную уязвимость, CVE-2026-15226, нашли в Canonical. Она даёт локальному злоумышленнику выйти за пределы изоляции snap: от прав root внутри ограниченного окружения (confined root) к полноправному root без ограничений (unconfined root). Оценка CVSS 3.1 – 8,4, это самый высокий балл из трёх.

Сценарий такой: тот, кто уже может выполнять произвольный код как confined root, создаёт исполняемые файлы с установленным битом suid и через них повышает привилегии за пределами изоляции. Возможность выполнять код в роли confined root получают двумя путями. Первый – загрузить в магазин приложений вредоносный snap, который через штатные hooks создаёт suid-файл, и убедить пользователя его установить. Второй – злоупотребить уже установленными демонами-snap, которые по своей задумке запускают программы, переданные пользователем.

CVE-2024-5300: доступ к хешам паролей из песочницы

Третья уязвимость, CVE-2024-5300, тоже найдена в Canonical и оценена в 5,6 балла (средняя опасность). Изолированное приложение может через varlink-интерфейс службы systemd-userdbd получить хешированный пароль пользователя.

Именно она затрагивает самый широкий круг систем: Ubuntu 16.04 LTS, 18.04 LTS, 20.04 LTS, 22.04 LTS, 24.04 LTS и 26.04 LTS – везде, где доступна служба systemd-userdbd. По времени появления это самая старая из трёх проблем, что и объясняет охват в десять лет выпусков.

Затронутые выпуски Ubuntu и версии с исправлением

Исправления вышли для snapd, распространяемого и как snap-пакет, и через архив Ubuntu. Для snap-пакета в канале latest/stable публикация ревизии 2.76.1 ещё готовится. Пакеты из архива уже выпущены в составе обновления безопасности USN-8579-1. Версии с суффиксом +esm относятся к программе расширённой поддержки (ESM).

ВыпускПакетИсправленная версия
Ubuntu 16.04 LTS (Xenial)snapd2.61.4ubuntu0.16.04.1+esm4
Ubuntu 18.04 LTS (Bionic)snapd2.61.4ubuntu0.18.04.1+esm4
Ubuntu 20.04 LTS (Focal)snapd2.67.1+20.04ubuntu1~esm3
Ubuntu 22.04 LTS (Jammy)snapd2.76+ubuntu22.04.1
Ubuntu 24.04 LTS (Noble)snapd2.76+ubuntu24.04.1
Ubuntu 26.04 LTS (Resolute)snapd2.76+ubuntu26.04.3

Как проверить систему и установить обновление

Чтобы понять, затронута ли система, сравните установленные версии с таблицей. Выполните команды:

snap info snapd core
dpkg -l snapd

По умолчанию snap-пакеты обновляются автоматически четыре раза в сутки, но обновление можно запустить вручную:

sudo snap refresh snapd
sudo snap refresh core

Пакеты из архива Ubuntu подтягивает служба unattended-upgrades – она включена по умолчанию начиная с Ubuntu 16.04 LTS и раз в сутки ставит обновления безопасности. Чтобы применить исправления вручную, обновите все пакеты:

sudo apt update && sudo apt upgrade

Если обновлять всё сразу нежелательно, можно ограничиться только snapd:

sudo apt update && sudo apt install --only-upgrade snapd

Заключение

Все три уязвимости требуют локального доступа – удалённо через них систему не атакуют. Но на многопользовательских машинах и там, где запускают недоверенные snap-приложения, риск ощутимый: две проблемы ведут к правам root, третья вскрывает хеши паролей. Обновления уже доступны по всем каналам, и на большинстве систем с включённой автоматической установкой они применятся сами в течение суток. Тем, кто отключил автообновление, стоит поставить исправления вручную и заодно сверить версию snapd с таблицей.

© .
Комментарии и отзывы

Нашли ошибку?

Новое на сайте