CVE-2026-8933: Snap-Confineの脆弱性によりroot権限が奪取される

Ubuntuデスクトップでサンドボックスの分離が破られる

サンドボックスの初期化処理にアーキテクチャ上の欠陥が存在すると、隔離されているはずのアプリケーションが意図せずシステム全体の制御権を奪ってしまうことがあります。今回公表されたCVE-2026-8933のsnap-confine脆弱性は、CVSS 3.1で7.8という深刻度が付けられています。この脆弱性により、一般権限のローカルユーザーがUbuntu Desktop 24.04、25.10、26.04のデフォルト環境において、root権限まで昇格できてしまいます。

snapd初期化処理に潜む欠陥の仕組み

Qualysの調査によると、snap-confinesnapdサービスの中核を担うコンポーネントです。このユーティリティはアプリケーションをサンドボックス化された実行環境の中に閉じ込め、コアとなるファイルシステムへのアクセスを制限する役割を持っています。皮肉なことに、この脆弱性はプロセスの権限を縮小しようとしたセキュリティ強化策の後に生まれたものでした。しかし、その変更が結果的に深刻な競合状態(レースコンディション)を作り出してしまったのです。

FUSEを悪用した二重の競合状態

アプリケーション起動時、snap-confine/tmpパス内に一時的なファイルとディレクトリを生成します。root権限に制御が移る前の一瞬、これらの一時的なリソースの所有権はローカルユーザーの手元に残っています。この短い時間の隙を突いて、攻撃者はそのディレクトリを悪意あるFUSEファイルシステムにすり替えることが可能です。その結果、攻撃者はサンドボックスの境界を越えて、永続的なファイルアクセス権を維持できてしまいます。

さらに攻撃者は、システムの書き込み処理を機密性の高い操作対象へとリダイレクトするシンボリックリンクを設置します。snap-confineは何も疑うことなくこのリンクをたどり、権限の高いデータを保護されたシステム領域へ直接書き込んでしまいます。二次的な競合状態を利用すれば、root所有権が確定する前にファイル権限を拡張することも可能になります。

システム乗っ取りと必須のパッチ適用

実証された攻撃シナリオでは、研究者は/run/udev/rules.d/内に悪意ある設定ファイルを配置しました。FUSEファイルシステムのマウントとアンマウントを繰り返すことで、ホスト上で管理者権限による任意のコマンド実行が可能になります。つまりこの手法は、攻撃者がローカルアカウントへのアクセス権さえ持っていれば、システムの完全な乗っ取りにつながるということです。

Canonicalは既に更新版のsnapdパッケージを正式にリリースしています。システム管理者は直ちにこの更新を適用し、インストール済みのソフトウェアバージョンを確認する必要があります。ディストリビューションのリリース番号だけを頼りにするのでは不十分で、それだけでは脆弱なビルドが残存している可能性があります。

翻訳元: https://meterpreter.org/cve-2026-8933-snap-confine-vulnerability/

ソース: meterpreter.org