پژوهشگران امنیت سایبری جزئیات یک آسیب‌پذیری ارتقاء امتیاز محلی (LPE) در مؤلفه snap-confine افشا کرده‌اند که به کاربران بدون امتیاز اجازه می‌دهد دسترسی روت به‌دست آورده و کنترل کامل محیط هدف را در دست بگیرند. این flaws با شدت بالا و شناسه CVE-2026-8933 (امتیاز CVSS: 7.8) ردیابی می‌شود و نصب‌های پیش‌فرض اوبونتو دسکتاپ نسخه‌های 24.04، 25.10 و 26.04 را تحت تأثیر قرار می‌دهد.

ریشه مشکلات: تغییر سخت‌سازی امنیتی و شرایط رقابتی

سعید عباسی، رئیس واحد تحقیقات تهدید (TRU) و مدیر محصول در شرکت Qualys، ریشه این مشکل را تغییراتی در سخت‌سازی امنیتی می‌داند که به‌طور ناخواسته یک شرایط رقابتی (Race Condition) در طول راه‌اندازی سندباکس ایجاد کرده است. snap-confine برنامه‌ای داخلی در سرویس snapd است که وظیفه ساخت محیط اجرایی امن برای برنامه‌های snap را بر عهده دارد. snapd نیز دایمونی پس‌زمینه است که بسته‌های snap را روی سیستم‌های لینوکس مدیریت می‌کند.

کانونیکال توضیح می‌دهد که snapd زیرپروسه‌ای به نام snap-confine را اجرا می‌کند تا محدودسازی‌های لازم برای اجرای امن snap را ایجاد کند. این بسته‌بندی نرم‌افزاری به برنامه‌ها اجازه می‌دهد در یک سندباکس ایزوله روی اکثر توزیع‌های لینوکس اجرا شوند.

شکاف امنیتی در مدل set-capabilities

نسخه‌های اخیر اوبونتو از مدل set-capabilities برای اعمال اصل حداقل امتیاز (PoLP) و کاهش سطح حمله استفاده می‌کنند. با این حال، این تغییرات اجازه می‌دهند snap-confine با UID مؤثر کاربر فراخوان‌کننده اجرا شود، در حالی که همچنان قابلیت‌های نزدیک به روت را حفظ می‌کند.

Qualys توضیح می‌دهد که در طول راه‌اندازی سندباکس، این باینری فایل‌ها و دایرکتوری‌های موقتی در مسیر /tmp ایجاد می‌کند که در ابتدا متعلق به کاربر بدون امتیاز هستند. مالکیت کمی بعد به root منتقل می‌شود، اما یک پنجره زمانی کوتاه باقی می‌ماند که فراخوان‌کننده کنترل کامل را حفظ می‌کند.

مکانیزم اکسپلویت: دو شرایط رقابتی همزمان

مشکل شناسایی‌شده نتیجه دو شرایط رقابتی همزمان است:

  • مانت سیستم فایل مخرب FUSE: مهاجم بلافاصله پس از ایجاد دایرکتوری موقت scratch، یک سیستم فایل مخرب FUSE را روی آن مانت می‌کند و از این طریق انزوای فضای نام mount اعمال‌شده توسط snap-confine را دور زده و دایرکتوری را خارج از سندباکس قابل دسترس نگه می‌دارد.
  • ایجاد symlink مخرب: مهاجم یک پیوند نمادین (symlink) به یک فایل هدف دلخواه ایجاد می‌کند و عملیات فایل را به مکان‌های حساس سیستم هدایت می‌کند.

با دستکاری مجوزهای فایل پیش از انتقال مالکیت توسط سیستم، مهاجم می‌تواند قوانین مخرب را به دایرکتوری‌های سیستم تزریق کرده و اجرای کد با دسترسی روت را به‌دست آورد.

دور زدن AppArmor و اجرای دستورات دلخواه

عباسی جزئیات بیشتری از مکانیزم اکسپلویت را شرح می‌دهد: وقتی snap-confine تلاش می‌کند یک فایل سندباکس ایجاد کند، فراخوانی open() از symlink پیروی کرده و در فایل هدف می‌نویسد. شرایط رقابتی دوم به مهاجم اجازه می‌دهد پیش از آنکه snap-confine برای انتقال مالکیت به root تابع fchown() را فراخوانی کند، مجوزهای فایل را به 0666 گسترش دهد.

برای دور زدن محدودسازی AppArmor، اکسپلویت مسیر /run/udev/** را هدف قرار می‌دهد که دسترسی خواندن-نوشتن را اجازه می‌دهد. با قرار دادن یک فایل مخرب .rules در /run/udev/rules.d/ و راه‌اندازی یک چرخه mount/unmount از نوع FUSE، مهاجم systemd-udevd را مجبور می‌کند دستورات دلخواه را به‌عنوان root اجرا کند.

دامنه تأثیر و واکنش سازمانی

جیسون سوروکو، پژوهشگر ارشد در Sectigo، تأکید می‌کند که مهاجم همچنان به دسترسی سطح کاربر یا اجرای کد نیاز دارد، اما CVE-2026-8933 می‌تواند این نقطه اتکا را به کنترل کامل میزبان تبدیل کند. حضور این آسیب‌پذیری در نصب‌های پیش‌فرض اوبونتو دسکتاپ، ایستگاه‌های کاری کارمندان، سیستم‌های توسعه‌دهندگان و نقاط پایانی مدیریتی را بخشی از دامنه واکنش قرار می‌دهد.

اوبونتو 24.04 از این جهت قابل توجه است که سیستم‌های به‌روز شده نیز می‌توانند نسخه آسیب‌پذیر snap-confine را حمل کنند. این موضوع نشان می‌دهد مدیران باید نسخه نصب‌شده snapd را به‌طور مستقل بررسی کنند و به سن نسخه یا وضعیت وصله قبلی تکیه نکنند.

تاریخچه آسیب‌پذیری‌های snap-confine

این اولین بار نیست که مؤلفه snap-confine با مشکلات امنیتی روبرو می‌شود. در فوریه 2022، Qualys جزئیات آسیب‌پذیری دیگری از نوع ارتقاء امتیاز محلی با نام Oh Snap! More Lemmings (CVE-2021-44731) را شرح داد که از شرایط رقابتی مشابهی برای دسترسی روت بهره می‌برد. الگوی تکراری این آسیب‌پذیری‌ها نشان می‌دهد که تعادل بین سخت‌سازی امنیتی و پایداری اجرایی در معماری سندباکس همچنان چالشی پیچیده برای توسعه‌دهندگان لینوکس است.

سازمان‌ها باید در اسرع وقت آخرین به‌روزرسانی‌های snapd را اعمال کنند و فرآیند تأیید نسخه نصب‌شده را به روال استاندارد مدیریت پچ خود اضافه نمایند. با توجه به اینکه این آسیب‌پذیری روی نصب‌های پیش‌فرض فعال است، بررسی سریع محیط‌های دسکتاپ سازمانی باید در صدر اولویت‌های تیم‌های امنیتی قرار گیرد.