Ubuntu snap-confine: la race condition che porta al root locale
Qualys ha divulgato CVE-2026-8933, una vulnerabilità ad alta severità nel componente snap-confine di Ubuntu che consente a un utente locale non privilegiato di ottenere privilegi di root. Il difetto riguarda le installazioni desktop predefinite di Ubuntu 24.04, 25.10 e 26.04 e nasce da una race condition introdotta da un cambiamento di hardening nel processo di inizializzazione del sandbox. Poiché snap-confine è un componente privilegiato che avvia le applicazioni Snap e ne applica i limiti di sicurezza, un errore in questa fase può compromettere l’intero sistema. La gravità pratica è alta: un attaccante con accesso locale può trasformarsi rapidamente in amministratore completo della macchina. Canonical e i divulgatori raccomandano di aggiornare immediatamente i sistemi esposti. Il caso ricorda che anche meccanismi pensati per aumentare l’isolamento possono introdurre nuove superfici di attacco se la transizione non è gestita con estrema cautela.
Sources
- CVE-2026-8933: Ubuntu security flaw breaks Snap sandbox protections — Security Affairs
- Ubuntu snap-confine Flaw Could Give Local Users Root on Default Desktop Installs — The Hacker News


Lascia un commento