Una vulnerabilidad descubierta por Qualys en el componente de sandbox Snap-Confine de Ubuntu permite a usuarios locales sin privilegios escalar a acceso root completo, resultado paradójico de un cambio pensado originalmente para reforzar la seguridad.

La Unidad de Investigación de Amenazas (TRU) de Qualys ha identificado una vulnerabilidad de escalada de privilegios locales, calificada de severidad alta, en snap-confine, el componente encargado de construir el entorno de ejecución de las aplicaciones snap en Ubuntu. Registrada como CVE-2026-8933, la falla afecta, según la compañía, a instalaciones predeterminadas de Ubuntu Desktop 24.04, 25.10 y 26.04, y permite a un usuario local sin privilegios obtener acceso root completo.

Según Qualys, el origen del problema es un cambio de endurecimiento de seguridad que introdujo, sin intención, una condición de carrera durante la inicialización del sandbox. Canonical había modificado snap-confine en versiones recientes de Ubuntu, pasando de un binario set-uid-root a un modelo de set-capabilities para aplicar mejor el principio de mínimo privilegio. Como resultado, snap-confine se ejecuta ahora con el UID efectivo del usuario que lo invoca, pero conserva capacidades casi equivalentes a las de root. Durante la configuración del sandbox, el binario crea directorios y archivos temporales bajo /tmp que inicialmente pertenecen al usuario sin privilegios; la propiedad se transfiere a root poco después, pero queda una ventana breve en la que el usuario invocante mantiene el control total.

Dos condiciones de carrera simultáneas

Qualys describe una cadena de explotación que aprovecha dos condiciones de carrera paralelas. Primero, un atacante monta un sistema de archivos FUSE sobre el directorio temporal justo después de su creación, evitando así el aislamiento de espacio de nombres de montaje que snap-confine aplica más tarde y manteniendo el directorio accesible fuera del sandbox.

En segundo lugar, el atacante crea un enlace simbólico hacia un archivo de destino arbitrario. Cuando snap-confine intenta crear un archivo del sandbox, la llamada open() sigue el enlace simbólico y escribe en el archivo de destino. Una condición de carrera adicional permite al atacante ampliar los permisos del archivo a 0666 antes de que snap-confine invoque fchown() para transferir la propiedad a root.

Para eludir el confinamiento de AppArmor, el exploit se dirige específicamente a la ruta /run/udev/, que permite acceso de lectura y escritura, según Qualys. Al colocar un archivo .rules malicioso en /run/udev/rules.d/ y provocar un ciclo de montaje/desmontaje FUSE, el atacante obliga a systemd-udevd a ejecutar comandos arbitrarios como root.

Versiones afectadas y mitigación

Según Qualys, las siguientes versiones de Ubuntu distribuyen por defecto la variante vulnerable de snap-confine basada en set-capabilities: Ubuntu Desktop 26.04, Ubuntu Desktop 25.10 y Ubuntu Desktop 24.04 con paquetes snapd actualizados. Se recomienda a las organizaciones aplicar de inmediato las últimas actualizaciones de snapd. Canonical ha publicado parches a través del Ubuntu Security Team tras una divulgación coordinada.

El análisis técnico completo, con referencias de código fuente y detalles de la prueba de concepto, está disponible en un aviso de seguridad independiente de Qualys. La compañía agradece al Ubuntu Security Team —en particular a Eduardo Barretto y Zygmunt Krynicki, de Canonical— por su coordinación, así como a la comunidad linux-distros por su colaboración en el refuerzo del ecosistema snap.

Qualys está desplegando los QID de detección correspondientes a través de su Vulnerability Knowledgebase, y señala que su producto CyberSecurity Asset Management puede identificar instalaciones de Ubuntu vulnerables que ejecutan snapd. Qualys Patch Management está pensado para automatizar la implementación de los parches pertinentes en los sistemas afectados una vez estén disponibles.

Por Jakob Jung

El Dr. Jakob Jung es redactor jefe de Security Storage y Channel Germany. Lleva más de 20 años trabajando en el periodismo especializado en TI. A lo largo de su carrera ha colaborado con Computer Reseller News, Heise Resale, Informationweek, Techtarget (almacenamiento y centros de datos) y ChannelBiz. Además, colabora como freelance con numerosas publicaciones del sector de las TI, entre las que se incluyen Computerwoche, Channelpartner, IT-Business, Storage-Insider y ZDnet. Sus temas principales son el canal, el almacenamiento, la seguridad, los centros de datos, los sistemas ERP y CRM. Contacto – Contacto por correo electrónico: jakob.jung@security-storage-und-channel-germany.de

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Aviso sobre Cookies en WordPress por Real Cookie Banner