Accès root : une faille dans snap-confine expose les machines Ubuntu

Accès root : une faille dans snap-confine expose les machines Ubuntu

Un score CVSS de 7.8 sur 10 et un accès root à la clé, voici ce qui se cache derrière la CVE-2026-8933, une nouvelle faille dans snap-confine permettant à un utilisateur local d’obtenir des privilèges root sur Ubuntu. Cette vulnérabilité est née d’un changement censé renforcer la sécurité.

Le 21 juillet 2026, l’équipe Qualys Threat Research Unit a révélé les détails d’une faille d’élévation de privilèges en local affectant le paquet snap-confine, responsable de la création de l’environnement d’exécution isolé des applications Snap sur Ubuntu. Le même jour, Canonical a publié un bulletin de sécurité pour corriger plusieurs failles, dont celle-ci.

Snap est un format de paquets universel développé par Canonical, s’appuyant sur le service snapd, qui gère l’installation et le confinement des applications dans une sandbox. Pour chaque application, snapd invoque snap-confine pour établir cette sandbox.

Deux race conditions pour passer d’un simple compte à root

Dans ses versions récentes, Canonical a modifié snap-confine d’un binaire setuid root vers un modèle basé sur les capabilities, dans le but d’appliquer le principe du moindre privilège. Ce changement, effectué en juillet 2025, a conduit à ce que snap-confine s’exécute avec l’UID effectif de l’utilisateur appelant, tout en gardant des capabilities similaires à celles de root.

Selon Saeed Abbasi, responsable de la Threat Research Unit chez Qualys, le problème provient d’un durcissement de la sécurité qui a introduit par inadvertance une race condition durant l’initialisation du bac à sable. Lors de la préparation de ce dernier, le binaire crée des répertoires et fichiers temporaires sous /tmp, initialement détenus par l’utilisateur non privilégié. Bien que la propriété soit transférée à root peu après, il existe une fenêtre durant laquelle l’utilisateur garde le contrôle.

L’exploit tire parti de cette fenêtre en combinant deux race conditions :

  1. L’attaquant monte un système de fichiers FUSE par-dessus le répertoire temporaire juste après sa création, contournant ainsi l’isolation de l’espace de noms de montage appliquée par snap-confine.
  2. Ensuite, l’attaquant crée un lien symbolique pointant vers un fichier cible arbitraire. Lorsque snap-confine tente de créer un fichier de sandbox, l’appel open suit le symlink et écrit dans la cible, élargissant les permissions du fichier à 0666 avant que snap-confine n’exécute fchown pour transférer la propriété à root.

L’attaque contourne également le confinement AppArmor en déposant un fichier .rules malveillant dans /run/udev/rules.d/, déclenchant un cycle de montage et démontage FUSE, forçant systemd-udevd à exécuter des commandes arbitraires en tant que root.

Trois failles corrigées par Canonical

Le bulletin de sécurité de Canonical ne se limite pas à la CVE-2026-8933. Il corrige également :

  • CVE-2026-15226 (score CVSS 3.1 de 8.4) : permet à un attaquant capable d’exécuter du code en tant que root confiné de s’échapper du confinement pour devenir root non confiné.
  • CVE-2024-5300 (score CVSS 3.1 de 5.6) : permet à une application confinée d’accéder aux hash des mots de passe des utilisateurs via l’interface varlink de systemd-userdbd.

La CVE-2026-8933 affecte les installations par défaut d’Ubuntu 22.04 LTS, 24.04 LTS et 26.04 LTS. Les versions de snapd publiées par Canonical sont :

  • Ubuntu 22.04 (Jammy) : 2.76+ubuntu22.04.1
  • Ubuntu 24.04 (Noble) : 2.76+ubuntu24.04.1
  • Ubuntu 26.04 (Resolute) : 2.76+ubuntu26.04.3

Mes à prendre

Pour vérifier si vous êtes concerné, comparez les versions installées à celles de la liste ci-dessus avec les commandes :

bashsnap info snapd coredpkg -l snapd

Pour mettre à jour les snaps, exécutez :

bashsudo snap refresh snapdsudo snap refresh core

Enfin, mettez à jour l’ensemble des paquets avec :

bashsudo apt update && sudo apt upgrade

L’exploitation de la CVE-2026-8933 nécessite un accès local ou un attaquant capable d’exécuter du code sur la machine. Sur des postes de travail où les utilisateurs installent et lancent des snaps, cette faille représente un risque réel. Le patch est disponible ; il est donc recommandé de l’installer.

Source : Qualys Threat Research Unit, Canonical

Source
Leave a Comment

Comments

No comments yet. Why don’t you start the discussion?

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *