Ubuntu: Root-Lücke in snapd gefährdet unzählige Linux-Systeme Zwei Race Conditions in snap-confine verleihen Angreifern unter Linux Root-Zugriff. Mehrere Ubuntu-Versionen sind per Default anfällig. 22. Juli 2026 um 12:54 Uhr / Marc Stöckel Zahlreiche Linux-Systeme sind über eine Sicherheitslücke in snapd angreifbar. Bild: pixabay.com / clarkdonald413 Sicherheitsforscher von Qualys haben mal wieder eine gefährliche Sicherheitslücke in der weitverbreiteten Linux-Distribution Ubuntu aufgedeckt. Angreifer können damit ihre Rechte ausweiten und Root-Zugriff erlangen. Laut Blogbeitrag der Forscher(öffnet im neuen Fenster) gelingt das bei anfälligen Ubuntu-Versionen bereits in der Standardkonfiguration. Patches sind verfügbar und sollten zeitnah installiert werden. Die besagte Sicherheitslücke ist als CVE-2026-8933(öffnet im neuen Fenster) registriert und erreicht mit einem CVSS-Wert von 7,8 einen hohen Schweregrad. Die Ursache liegt in snap-confine(öffnet im neuen Fenster), einer Komponente, die für den Aufbau der Ausführungsumgebung von Snap-Paketen zuständig ist.Der Ubuntu-Entwickler Canonical hat snap-confine nach Angaben der Forscher zur besseren Eingrenzung von Berechtigungen auf ein sogenanntes Set-Capabilities-Modell umgestellt. Eigentlich sollte diese Änderung die Angriffsfläche verringern, jedoch wurden damit auch zwei Race Conditions eingeführt, die die eingangs genannte Rechteausweitung auf Root ermöglichen.Probleme bei der Sandbox-EinrichtungLaut Qualys erstellt snap-confine bei der Einrichtung einer Sandbox unter /tmp temporäre Verzeichnisse, die zunächst dem nicht privilegierten Benutzer gehören. "Die Eigentumsrechte werden kurz darauf auf Root übertragen, doch es bleibt ein kurzes Zeitfenster, in dem der Aufrufer die volle Kontrolle behält", heißt es weiter im Blog. Durch das Mounten eines Fuse(öffnet im neuen Fenster)-Dateisystems im anvisierten Verzeichnis kann ein Angreifer nach Angaben der Forscher die Isolierung des Mount-Namespaces umgehen, so dass da...
First seen: 2026-07-22 11:42
Last seen: 2026-07-23 07:57