Ubuntu snap-confine : la condition de concurrence qui mène à un root local
Qualys a divulgué CVE-2026-8933, une vulnérabilité de gravité élevée dans le composant snap-confine d’Ubuntu qui permet à un utilisateur local non privilégié d’obtenir des privilèges root. Le défaut concerne les installations de bureau par défaut d’Ubuntu 24.04, 25.10 et 26.04 et découle d’une condition de concurrence introduite par un changement de durcissement dans le processus d’initialisation du bac à sable. Puisque snap-confine est un composant privilégié qui lance les applications Snap et leur applique des limites de sécurité, une erreur à cette étape peut compromettre l’ensemble du système. La gravité pratique est élevée : un attaquant ayant un accès local peut rapidement devenir administrateur complet de la machine. Canonical et les divulgateurs recommandent de mettre à jour immédiatement les systèmes exposés. Ce cas rappelle que même les mécanismes conçus pour accroître l’isolation peuvent introduire de nouvelles surfaces d’attaque si la transition n’est pas gérée avec une extrême prudence.
Sources
- CVE-2026-8933 : une faille de sécurité Ubuntu brise les protections du bac à sable Snap — Security Affairs
- La faille snap-confine d’Ubuntu pourrait donner les droits root aux utilisateurs locaux sur les installations de bureau par défaut — The Hacker News


Laisser un commentaire