В защите Ubuntu нашли брешь, которая позволяет обычному пользователю без каких-либо особых прав получить root на машине — просто воспользовавшись крошечным окном времени между двумя системными операциями. Уязвимость получила идентификатор CVE-2026-8933, оценку CVSS 7.8 и затрагивает установки по умолчанию Ubuntu Desktop 24.04, 25.10 и 26.04. Причём проблема всплыла не в вакууме: раскрытие произошло на фоне волны из 442 уязвимостей в Linux, обнародованных буквально за три дня.
Чтобы понять, где именно кроется дыра, нужно разобраться, что такое snap-confine. Это внутренний компонент snapd — демона, который управляет пакетами snap на Linux. Snap как формат придумала Canonical, чтобы приложения могли работать в изолированных песочницах независимо от дистрибутива. Сам snapd, как объясняют в Canonical, запускает подпроцесс snap-confine, который и отвечает за создание необходимой изоляции для каждого snap-приложения. Именно этот подпроцесс и оказался слабым звеном.
Корень проблемы — не в старом коде, а в относительно свежем изменении, призванном усилить безопасность. Ubuntu перешла на модель set-capabilities, чтобы реализовать принцип наименьших привилегий и сократить поверхность атаки. На практике это означает, что snap-confine теперь запускается с эффективным UID вызывающего пользователя, но при этом сохраняет почти root-овые возможности. Именно эта комбинация и породила race condition. Во время настройки песочницы бинарник создаёт временные директории и файлы в /tmp, которые изначально принадлежат непривилегированному пользователю. Владение передаётся root вскоре после этого, но остаётся узкое окно, в течение которого вызывающий процесс всё ещё полностью контролирует эти файлы.
Эксплуатация построена на двух параллельных состояниях гонки. Первое: злоумышленник монтирует вредоносную FUSE-файловую систему поверх временной рабочей директории сразу после её создания. Это обходит изоляцию через mount namespace, которую применяет snap-confine, и оставляет директорию доступной снаружи песочницы. Второе состояние гонки — создание символической ссылки, указывающей на произвольный файл в системе. Атакующий расширяет права доступа к файлу до 0666 ещё до того, как snap-confine вызовет fchown() для передачи владения root. Манипулируя правами доступа до момента смены владельца, атакующий может внедрить вредоносные правила в системные директории и добиться выполнения кода от имени root.
Особенно неприятен способ обхода AppArmor. Эксплойт целится в путь /run/udev/, который допускает чтение и запись. Злоумышленник подбрасывает вредоносный.rules-файл в /run/udev/rules.d/, затем запускает цикл монтирования и размонтирования FUSE. Это заставляет systemd-udevd выполнить произвольные команды от имени root — то есть демон, отвечающий за управление устройствами, невольно становится инструментом повышения привилегий.
Саид Аббаси, глава подразделения исследования угроз (TRU) и директор по продукту в Qualys, вместе с Джейсоном Сороко, старшим научным сотрудником Sectigo, прокомментировали находку. Сороко подчеркнул: атакующему всё ещё нужен доступ уровня пользователя или возможность выполнения кода, но CVE-2026-8933 способна превратить эту точку опоры в полный контроль над хостом. Присутствие уязвимости в установках Ubuntu Desktop по умолчанию означает, что под удар попадают рабочие станции сотрудников, системы разработчиков и административные конечные точки — практически весь спектр рабочих машин в организации.
Отдельно Сороко отметил показательность Ubuntu 24.04: даже обновлённые системы могут нести уязвимую версию snap-confine. Из этого следует практический вывод для администраторов — нельзя полагаться на возраст релиза или историю прежних патчей, нужно проверять именно установленную версию snapd. Раз исправления уже доступны, приоритетом должны стать быстрое развёртывание обновлений и подтверждение того, что патч действительно применился.
Рекомендация по устранению звучит просто: организациям нужно как можно скорее применить последние обновления snapd. Но простота рекомендации не отменяет сложности повторяющейся проблемы — а проблема эта не новая.
История snap-confine знает как минимум два предыдущих серьёзных инцидента. В феврале 2022 года Qualys опубликовала исследование под названием «Oh Snap! More Lemmings», описывающее CVE-2021-44731 — состояние гонки в функции setup_private_mount() snap-confine, которое также позволяло получить root. Позже последовали CVE-2022-3328 и CVE-2026-3888, обе с той же оценкой CVSS 7.8, что и нынешняя уязвимость.
Таким образом, CVE-2026-8933 — уже третье поколение проблем безопасности в этом компоненте. Закономерность вырисовывается отчётливая: попытки ужесточить привилегии в snap-confine раз за разом создают новые узкие временные окна для эксплуатации race condition, и каждый раз это заканчивается возможностью повышения привилегий до root на реальных десктопах, рабочих станциях разработчиков и административных системах, работающих с конфигурацией Ubuntu по умолчанию.
Чтобы понять, где именно кроется дыра, нужно разобраться, что такое snap-confine. Это внутренний компонент snapd — демона, который управляет пакетами snap на Linux. Snap как формат придумала Canonical, чтобы приложения могли работать в изолированных песочницах независимо от дистрибутива. Сам snapd, как объясняют в Canonical, запускает подпроцесс snap-confine, который и отвечает за создание необходимой изоляции для каждого snap-приложения. Именно этот подпроцесс и оказался слабым звеном.
Корень проблемы — не в старом коде, а в относительно свежем изменении, призванном усилить безопасность. Ubuntu перешла на модель set-capabilities, чтобы реализовать принцип наименьших привилегий и сократить поверхность атаки. На практике это означает, что snap-confine теперь запускается с эффективным UID вызывающего пользователя, но при этом сохраняет почти root-овые возможности. Именно эта комбинация и породила race condition. Во время настройки песочницы бинарник создаёт временные директории и файлы в /tmp, которые изначально принадлежат непривилегированному пользователю. Владение передаётся root вскоре после этого, но остаётся узкое окно, в течение которого вызывающий процесс всё ещё полностью контролирует эти файлы.
Эксплуатация построена на двух параллельных состояниях гонки. Первое: злоумышленник монтирует вредоносную FUSE-файловую систему поверх временной рабочей директории сразу после её создания. Это обходит изоляцию через mount namespace, которую применяет snap-confine, и оставляет директорию доступной снаружи песочницы. Второе состояние гонки — создание символической ссылки, указывающей на произвольный файл в системе. Атакующий расширяет права доступа к файлу до 0666 ещё до того, как snap-confine вызовет fchown() для передачи владения root. Манипулируя правами доступа до момента смены владельца, атакующий может внедрить вредоносные правила в системные директории и добиться выполнения кода от имени root.
Особенно неприятен способ обхода AppArmor. Эксплойт целится в путь /run/udev/, который допускает чтение и запись. Злоумышленник подбрасывает вредоносный.rules-файл в /run/udev/rules.d/, затем запускает цикл монтирования и размонтирования FUSE. Это заставляет systemd-udevd выполнить произвольные команды от имени root — то есть демон, отвечающий за управление устройствами, невольно становится инструментом повышения привилегий.
Саид Аббаси, глава подразделения исследования угроз (TRU) и директор по продукту в Qualys, вместе с Джейсоном Сороко, старшим научным сотрудником Sectigo, прокомментировали находку. Сороко подчеркнул: атакующему всё ещё нужен доступ уровня пользователя или возможность выполнения кода, но CVE-2026-8933 способна превратить эту точку опоры в полный контроль над хостом. Присутствие уязвимости в установках Ubuntu Desktop по умолчанию означает, что под удар попадают рабочие станции сотрудников, системы разработчиков и административные конечные точки — практически весь спектр рабочих машин в организации.
Отдельно Сороко отметил показательность Ubuntu 24.04: даже обновлённые системы могут нести уязвимую версию snap-confine. Из этого следует практический вывод для администраторов — нельзя полагаться на возраст релиза или историю прежних патчей, нужно проверять именно установленную версию snapd. Раз исправления уже доступны, приоритетом должны стать быстрое развёртывание обновлений и подтверждение того, что патч действительно применился.
Рекомендация по устранению звучит просто: организациям нужно как можно скорее применить последние обновления snapd. Но простота рекомендации не отменяет сложности повторяющейся проблемы — а проблема эта не новая.
История snap-confine знает как минимум два предыдущих серьёзных инцидента. В феврале 2022 года Qualys опубликовала исследование под названием «Oh Snap! More Lemmings», описывающее CVE-2021-44731 — состояние гонки в функции setup_private_mount() snap-confine, которое также позволяло получить root. Позже последовали CVE-2022-3328 и CVE-2026-3888, обе с той же оценкой CVSS 7.8, что и нынешняя уязвимость.
Таким образом, CVE-2026-8933 — уже третье поколение проблем безопасности в этом компоненте. Закономерность вырисовывается отчётливая: попытки ужесточить привилегии в snap-confine раз за разом создают новые узкие временные окна для эксплуатации race condition, и каждый раз это заканчивается возможностью повышения привилегий до root на реальных десктопах, рабочих станциях разработчиков и административных системах, работающих с конфигурацией Ubuntu по умолчанию.