Các nhà nghiên cứu an ninh mạng đã công bố chi tiết về một lỗ hổng leo thang đặc quyền cục bộ (LPE) mới trong snap-confine. Lỗ hổng này cho phép một người dùng không có đặc quyền kích hoạt để chiếm quyền truy cập root và giành quyền kiểm soát hoàn toàn môi trường mục tiêu.
Lỗ hổng nghiêm trọng cao này, được theo dõi với mã định danh CVE-2026-8933 (điểm CVSS: 7.8), ảnh hưởng đến các bản cài đặt mặc định của Ubuntu Desktop 24.04, 25.10 và 26.04. Thông tin này được đưa ra trong bối cảnh có tới 442 lỗi bảo mật trong Linux đã được công bố trong ba ngày qua.
"Vấn đề xuất phát từ một thay đổi nhằm tăng cường bảo mật nhưng lại vô tình gây ra điều kiện chạy đua (race condition) trong quá trình khởi tạo sandbox," Saeed Abbasi, người đứng đầu Đơn vị Nghiên cứu Đe dọa (TRU) và giám đốc sản phẩm tại Qualys, cho biết.
Snap-confine là một chương trình được snapd sử dụng nội bộ để xây dựng môi trường thực thi cho các ứng dụng snap. Snapd là dịch vụ nền hoặc daemon quản lý các gói snap trên hệ thống Linux. Snaps là định dạng đóng gói phần mềm do Canonical thiết kế, cho phép ứng dụng chạy an toàn trong một sandbox biệt lập trên hầu hết các bản phân phối Linux.
"Snapd chạy một tiến trình con gọi là snap-confine, chịu trách nhiệm tạo ra sự giới hạn cần thiết cho snap," theo Canonical.
Mặc dù các bản phát hành Ubuntu gần đây sử dụng mô hình set-capabilities để thực thi nguyên tắc đặc quyền tối thiểu (PoLP) nhằm giảm thiểu bề mặt tấn công, nhưng các thay đổi này lại cho phép snap-confine được thực thi với UID hiệu dụng của người dùng gọi lệnh, đồng thời vẫn giữ được các khả năng gần như root.
Qualys giải thích: "Trong quá trình thiết lập sandbox, tệp thực thi tạo ra các thư mục và tệp tạm thời dưới thư mục /tmp ban đầu thuộc sở hữu của người dùng không có đặc quyền. Quyền sở hữu được chuyển sang cho root ngay sau đó, nhưng vẫn tồn tại một khoảng thời gian ngắn mà người gọi lệnh vẫn giữ quyền kiểm soát hoàn toàn."
Cơ chế khai thác lỗ hổng CVE-2026-8933
Vấn đề được đơn vị an ninh mạng xác định là kết quả của hai điều kiện chạy đua xảy ra đồng thời:
- Kẻ tấn công gắn (mount) một hệ thống tệp FUSE độc hại đè lên thư mục tạm thời ngay sau khi nó được tạo, bỏ qua sự cách ly mount namespace do snap-confine áp dụng và giữ cho thư mục này có thể truy cập được từ bên ngoài sandbox.
- Kẻ tấn công tạo một liên kết biểu tượng (symlink) trỏ đến một tệp mục tiêu tùy ý, từ đó chuyển hướng các thao tác tệp đến các vị trí nhạy cảm trong hệ thống.
Bằng cách thao túng quyền hạn của tệp trước khi hệ thống chuyển quyền sở hữu, kẻ tấn công có thể chèn các quy tắc độc hại vào các thư mục hệ thống và thực thi mã với quyền root, Qualys lưu ý.
"Khi snap-confine cố gắng tạo một tệp sandbox, lệnh gọi open() sẽ đi theo liên kết biểu tượng và ghi vào mục tiêu," Abbasi nói. "Điều kiện chạy đua thứ hai cho phép kẻ tấn công mở rộng quyền hạn của tệp thành 0666 trước khi snap-confine gọi fchown() để chuyển quyền sở hữu sang cho root."
"Để vượt qua sự giới hạn của AppArmor, cuộc khai thác nhắm vào đường dẫn /run/udev/**, nơi cho phép quyền đọc-ghi. Bằng cách thả một tệp .rules độc hại vào /run/udev/rules.d/ và kích hoạt chu kỳ mount/unmount FUSE, kẻ tấn công buộc systemd-udevd phải thực thi các lệnh tùy ý với quyền root."
Khuyến nghị và tác động
Để ngăn chặn rủi ro do CVE-2026-8933 gây ra, các tổ chức phải áp dụng các bản cập nhật snapd mới nhất càng sớm càng tốt.
"Kẻ tấn công vẫn cần quyền truy cập cấp người dùng hoặc khả năng thực thi mã, nhưng CVE-2026-8933 có thể biến chỗ đứng đó thành quyền kiểm soát hoàn toàn máy chủ," Jason Soroko, chuyên gia tại Sectigo, cho biết. "Sự hiện diện của nó trên các bản cài đặt Ubuntu Desktop mặc định khiến các máy trạm của nhân viên, hệ thống của nhà phát triển và các thiết bị quản trị đều nằm trong phạm vi cần ứng phó."
"Ubuntu 24.04 là một trường hợp đáng lưu ý vì các hệ thống đã cập nhật vẫn có thể mang biến thể snap-confine bị ảnh hưởng, đó là lý do tại sao các quản trị viên phải xác minh phiên bản snapd đã cài đặt thay vì chỉ dựa vào thời gian phát hành hoặc trạng thái bản vá trước đó."
Đây không phải là lần đầu tiên các lỗi bảo mật được phát hiện trong thành phần snap-confine. Vào tháng 2 năm 2022, Qualys đã trình bày chi tiết một lỗ hổng leo thang đặc quyền cục bộ khác mang tên "Oh Snap! More Lemmings" (CVE-2021-44731) vốn có thể bị lạm dụng để chiếm quyền root bằng cách khai thác điều kiện chạy đua trong hàm setup_private_mount() của snap-confine.
Kể từ đó, một số lỗ hổng khác cũng đã lộ diện, bao gồm CVE-2022-3328 (điểm CVSS: 7.8) và CVE-2026-3888 (điểm CVSS: 7.8).