پژوهشگران امنیت سایبری جزئیات یک آسیبپذیری ارتقاء امتیاز محلی (LPE) در مؤلفه snap-confine افشا کردهاند که به کاربران بدون امتیاز اجازه میدهد دسترسی روت بهدست آورده و کنترل کامل محیط هدف را در دست بگیرند. این flaws با شدت بالا و شناسه CVE-2026-8933 (امتیاز CVSS: 7.8) ردیابی میشود و نصبهای پیشفرض اوبونتو دسکتاپ نسخههای 24.04، 25.10 و 26.04 را تحت تأثیر قرار میدهد.
ریشه مشکلات: تغییر سختسازی امنیتی و شرایط رقابتی
سعید عباسی، رئیس واحد تحقیقات تهدید (TRU) و مدیر محصول در شرکت Qualys، ریشه این مشکل را تغییراتی در سختسازی امنیتی میداند که بهطور ناخواسته یک شرایط رقابتی (Race Condition) در طول راهاندازی سندباکس ایجاد کرده است. snap-confine برنامهای داخلی در سرویس snapd است که وظیفه ساخت محیط اجرایی امن برای برنامههای snap را بر عهده دارد. snapd نیز دایمونی پسزمینه است که بستههای snap را روی سیستمهای لینوکس مدیریت میکند.
کانونیکال توضیح میدهد که snapd زیرپروسهای به نام snap-confine را اجرا میکند تا محدودسازیهای لازم برای اجرای امن snap را ایجاد کند. این بستهبندی نرمافزاری به برنامهها اجازه میدهد در یک سندباکس ایزوله روی اکثر توزیعهای لینوکس اجرا شوند.
شکاف امنیتی در مدل set-capabilities
نسخههای اخیر اوبونتو از مدل set-capabilities برای اعمال اصل حداقل امتیاز (PoLP) و کاهش سطح حمله استفاده میکنند. با این حال، این تغییرات اجازه میدهند snap-confine با UID مؤثر کاربر فراخوانکننده اجرا شود، در حالی که همچنان قابلیتهای نزدیک به روت را حفظ میکند.
Qualys توضیح میدهد که در طول راهاندازی سندباکس، این باینری فایلها و دایرکتوریهای موقتی در مسیر /tmp ایجاد میکند که در ابتدا متعلق به کاربر بدون امتیاز هستند. مالکیت کمی بعد به root منتقل میشود، اما یک پنجره زمانی کوتاه باقی میماند که فراخوانکننده کنترل کامل را حفظ میکند.
مکانیزم اکسپلویت: دو شرایط رقابتی همزمان
مشکل شناساییشده نتیجه دو شرایط رقابتی همزمان است:
- مانت سیستم فایل مخرب FUSE: مهاجم بلافاصله پس از ایجاد دایرکتوری موقت scratch، یک سیستم فایل مخرب FUSE را روی آن مانت میکند و از این طریق انزوای فضای نام mount اعمالشده توسط snap-confine را دور زده و دایرکتوری را خارج از سندباکس قابل دسترس نگه میدارد.
- ایجاد symlink مخرب: مهاجم یک پیوند نمادین (symlink) به یک فایل هدف دلخواه ایجاد میکند و عملیات فایل را به مکانهای حساس سیستم هدایت میکند.
با دستکاری مجوزهای فایل پیش از انتقال مالکیت توسط سیستم، مهاجم میتواند قوانین مخرب را به دایرکتوریهای سیستم تزریق کرده و اجرای کد با دسترسی روت را بهدست آورد.
دور زدن AppArmor و اجرای دستورات دلخواه
عباسی جزئیات بیشتری از مکانیزم اکسپلویت را شرح میدهد: وقتی snap-confine تلاش میکند یک فایل سندباکس ایجاد کند، فراخوانی open() از symlink پیروی کرده و در فایل هدف مینویسد. شرایط رقابتی دوم به مهاجم اجازه میدهد پیش از آنکه snap-confine برای انتقال مالکیت به root تابع fchown() را فراخوانی کند، مجوزهای فایل را به 0666 گسترش دهد.
برای دور زدن محدودسازی AppArmor، اکسپلویت مسیر /run/udev/** را هدف قرار میدهد که دسترسی خواندن-نوشتن را اجازه میدهد. با قرار دادن یک فایل مخرب .rules در /run/udev/rules.d/ و راهاندازی یک چرخه mount/unmount از نوع FUSE، مهاجم systemd-udevd را مجبور میکند دستورات دلخواه را بهعنوان root اجرا کند.
دامنه تأثیر و واکنش سازمانی
جیسون سوروکو، پژوهشگر ارشد در Sectigo، تأکید میکند که مهاجم همچنان به دسترسی سطح کاربر یا اجرای کد نیاز دارد، اما CVE-2026-8933 میتواند این نقطه اتکا را به کنترل کامل میزبان تبدیل کند. حضور این آسیبپذیری در نصبهای پیشفرض اوبونتو دسکتاپ، ایستگاههای کاری کارمندان، سیستمهای توسعهدهندگان و نقاط پایانی مدیریتی را بخشی از دامنه واکنش قرار میدهد.
اوبونتو 24.04 از این جهت قابل توجه است که سیستمهای بهروز شده نیز میتوانند نسخه آسیبپذیر snap-confine را حمل کنند. این موضوع نشان میدهد مدیران باید نسخه نصبشده snapd را بهطور مستقل بررسی کنند و به سن نسخه یا وضعیت وصله قبلی تکیه نکنند.
تاریخچه آسیبپذیریهای snap-confine
این اولین بار نیست که مؤلفه snap-confine با مشکلات امنیتی روبرو میشود. در فوریه 2022، Qualys جزئیات آسیبپذیری دیگری از نوع ارتقاء امتیاز محلی با نام Oh Snap! More Lemmings (CVE-2021-44731) را شرح داد که از شرایط رقابتی مشابهی برای دسترسی روت بهره میبرد. الگوی تکراری این آسیبپذیریها نشان میدهد که تعادل بین سختسازی امنیتی و پایداری اجرایی در معماری سندباکس همچنان چالشی پیچیده برای توسعهدهندگان لینوکس است.
سازمانها باید در اسرع وقت آخرین بهروزرسانیهای snapd را اعمال کنند و فرآیند تأیید نسخه نصبشده را به روال استاندارد مدیریت پچ خود اضافه نمایند. با توجه به اینکه این آسیبپذیری روی نصبهای پیشفرض فعال است، بررسی سریع محیطهای دسکتاپ سازمانی باید در صدر اولویتهای تیمهای امنیتی قرار گیرد.





