Lỗ hổng nâng quyền cục bộ trong snap-confine của Canonical snapd

Lưu ý: Dữ liệu này chỉ có tính chất tham khảo, phục vụ nghiên cứu an ninh mạng.CyStack khuyến nghị người dùng không sử dụng các thông tin này nhằm các mục đích bất hợp pháp

Lỗ hổng CVE-2026-8933 là gì?

Lỗ hổng CVE-2026-8933 là lỗ hổng Execution with Unnecessary Privileges ảnh hưởng tới Ubuntu 26.04 LTS, Ubuntu 24.04 LTS và Ubuntu 22.04 LTS. Lỗ hổng này được xếp hạng ở mức Cao, với điểm CVSS 7.8. Các nguồn hiện có chưa ghi nhận lỗ hổng này bị khai thác.

Giới thiệu chung

Dữ liệu gốc

Một lỗ hổng nâng quyền cục bộ tồn tại trong snap-confine, một thành phần lõi sử dụng set-capabilities được Canonical snapd dùng nội bộ để xây dựng môi trường thực thi an toàn cho các ứng dụng snap. Lỗ hổng này chỉ ảnh hưởng đến các phiên bản snap-confine được cấu hình với set-capabilities (thay vì các bản cài đặt set-uid-root tiêu chuẩn). Do một lỗi trong cách các ranh giới đặc quyền hoặc sandbox bảo mật được khởi tạo khi binary chạy với các capability ambient bị giới hạn, kẻ tấn công cục bộ chưa có đặc quyền có thể khai thác hành vi này để vượt qua các hạn chế dự kiến và thực thi mã tùy ý. Khai thác thành công cho phép người dùng cục bộ nâng quyền của mình lên đầy đủ quyền root.

Sản phẩm và phạm vi ảnh hưởng

Phạm vi ảnh hưởng phụ thuộc vào cả nhánh phát hành và cấu hình triển khai:

  • Bản upstream snapd: bản ghi chuẩn hóa đánh dấu 2.75.0 đến trước 2.76.1 là bị ảnh hưởng, với default_status là unaffected. Điều kiện cấu hình liên quan là snap-confine sử dụng set-capabilities.
  • Canonical Ubuntu 26.04 LTS: trạng thái mặc định là bị ảnh hưởng; bản gói đã sửa được xác nhận là 2.76+ubuntu26.04.3.
  • Canonical Ubuntu 24.04 LTS: trạng thái mặc định là bị ảnh hưởng; bản gói đã sửa được xác nhận là 2.76+ubuntu24.04.1.
  • Canonical Ubuntu 22.04 LTS: trạng thái mặc định là bị ảnh hưởng; bản gói đã sửa được xác nhận là 2.76+ubuntu22.04.1.
  • Ubuntu 20.04 LTS và Ubuntu 18.04 LTS được Ubuntu xác định là không bị ảnh hưởng.

Không nên suy rộng một mốc sửa của một nhánh Ubuntu cho các nhánh khác hoặc cho mọi bản dựng downstream.

Chi tiết kỹ thuật

Lỗ hổng nằm trong snap-confine, thành phần nội bộ của Canonical snapd dùng để xây dựng môi trường thực thi an toàn cho ứng dụng snap. Phạm vi ảnh hưởng đặc biệt liên quan đến các phiên bản được cấu hình với set-capabilities, thay vì kiểu cài đặt set-uid-root tiêu chuẩn. Theo thông tin kỹ thuật hiện có, snap-confine có thể bị lừa tạo các tệp do kẻ tấn công kiểm soát tại một số vị trí đặc quyền, từ đó làm suy yếu các ranh giới bảo vệ và cơ chế sandbox. Kẻ tấn công cần có quyền truy cập cục bộ với đặc quyền thấp; không cần tương tác với người dùng khác. Việc khai thác thành công có thể cho phép thực thi mã tùy ý và nâng quyền lên đầy đủ root. Chi tiết chính xác về quá trình khởi tạo lỗi, các vị trí đặc quyền cụ thể và chuỗi khai thác chưa được nguồn được cung cấp mô tả đầy đủ.

Khả năng khai thác

Đây là lỗ hổng có thể khai thác cục bộ, không phải qua mạng từ xa theo các điều kiện đã được ghi nhận. Kẻ tấn công cần là người dùng cục bộ chưa đặc quyền hoặc có đặc quyền thấp, độ phức tạp được đánh giá là thấp và không cần user interaction. Bản ghi được cung cấp đánh dấu chưa có public exploit; dữ liệu trạng thái CISA được trả về cùng hồ sơ ghi nhận Exploitation: none và Automatable: no. Các trạng thái này không chứng minh rằng hệ thống an toàn hoặc loại trừ khả năng khai thác chưa được phát hiện.

Tác động kỹ thuật

Kết quả kỹ thuật được ghi nhận là vượt qua các hạn chế bảo vệ của môi trường thực thi snap, thực thi mã tùy ý và nâng quyền người dùng cục bộ lên đầy đủ root. Bản ghi đánh giá tác động đến tính bí mật, tính toàn vẹn và tính sẵn sàng ở mức cao, trong cùng phạm vi bảo mật của máy bị ảnh hưởng. Quyền root có thể cho phép thay đổi tệp hệ thống, đọc dữ liệu được bảo vệ, sửa cấu hình bảo mật hoặc làm dừng dịch vụ, nhưng các hậu quả cụ thể phụ thuộc vào hệ thống và dữ liệu hiện diện trên máy. Điều kiện giới hạn quan trọng là kẻ tấn công phải có quyền truy cập cục bộ và phải gặp cấu hình snap-confine phù hợp; bằng chứng hiện có không cho thấy đây là đường tấn công từ xa.

Tác động đến tổ chức

Việc khai thác thành công có thể biến một tài khoản cục bộ có đặc quyền thấp thành quyền quản trị toàn máy. Khi đó, kẻ tấn công có thể đọc dữ liệu được bảo vệ, thay đổi cấu hình hoặc phần mềm, và làm gián đoạn dịch vụ, tùy thuộc vào hệ thống bị xâm nhập. Rủi ro cao hơn trên các máy cho phép người dùng hoặc workload không đáng tin cậy chạy cục bộ.

Các hệ thống Ubuntu 22.04 LTS, 24.04 LTS và 26.04 LTS nên được ưu tiên kiểm tra và cập nhật. Việc cập nhật snapd theo thông báo Ubuntu có thể cần khởi động lại máy, vì vậy cần đưa hoạt động này vào kế hoạch bảo trì. Dữ liệu được trả về không xác định chiến dịch, nạn nhân hoặc sự cố cụ thể nào liên quan đến việc khai thác.

Cách khắc phục

  1. Cập nhật snapd bằng kênh cập nhật chính thức và sử dụng đúng bản đã sửa cho nhánh Ubuntu đang triển khai: 2.76+ubuntu26.04.3 cho Ubuntu 26.04 LTS, 2.76+ubuntu24.04.1 cho Ubuntu 24.04 LTS, hoặc 2.76+ubuntu22.04.1 cho Ubuntu 22.04 LTS.
  2. Sau khi cập nhật, khởi động lại hệ thống theo hướng dẫn cập nhật Ubuntu để các thay đổi cần thiết có hiệu lực.
  3. Kiểm tra riêng các máy sử dụng snap-confine với set-capabilities, vì đây là cấu hình được mô tả là đặc biệt bị ảnh hưởng. Không cần suy ra rằng mọi cài đặt set-uid-root tiêu chuẩn đều nằm trong cùng phạm vi.
  4. Với bản upstream hoặc bản dựng downstream không phải Ubuntu, đối chiếu trực tiếp với thông tin sửa lỗi của nhà cung cấp trước khi kết luận rằng một bản phát hành cụ thể đã được khắc phục. Bằng chứng hiện có không xác nhận một mốc sửa upstream mở rộng cho mọi nhánh.
  5. Nếu chưa thể cập nhật ngay, giảm quyền truy cập shell hoặc local execution của các tài khoản không đáng tin cậy trong phạm vi khả thi, nhưng không xem đây là biện pháp thay thế cho bản sửa đã xác nhận.

Cách phát hiện

  1. Kiểm kê các máy Linux có cài snapd, xác định nhánh Ubuntu và phiên bản gói đang chạy, sau đó đối chiếu với các mốc đã sửa trong affected_summary.
  2. Xác định cách triển khai snap-confine, đặc biệt kiểm tra liệu môi trường có sử dụng set-capabilities hay kiểu set-uid-root tiêu chuẩn.
  3. Rà soát telemetry bảo mật về việc snap-confine tạo hoặc sửa các tệp bất thường tại những vị trí đặc quyền. Đây là biện pháp giám sát phòng ngừa, không phải IOC đã được xác nhận.
  4. Không coi việc không thấy sự kiện đáng ngờ là bằng chứng hệ thống không bị ảnh hưởng; cần xác nhận trạng thái gói và cấu hình thực tế.
  5. Nguồn hiện có không cung cấp log signature, đường dẫn IOC hoặc mẫu phát hiện cụ thể.
Nguồn (18)
Tìm hiểu thêm

Kiểm tra chuyên sâu cùng giải pháp quản lý rủi ro Web toàn diện

Giải pháp CyStack VulnScan liên tục phát hiện tài sản, xác minh lỗ hổng và giúp đội ngũ bảo mật ưu tiên khắc phục cho toàn bộ doanh nghiệp.

Khám phá CyStack VulnScan