Три новые уязвимости Snap: одна тянется ещё с Ubuntu 16.04 LTS
Компания Canonical сообщила о трёх новых уязвимостях безопасности в snapd — механизме управления пакетами Snap в Ubuntu. Две из них оценены как высоко опасные, а третья, отнесённая к среднему уровню, охватывает все LTS-выпуски Ubuntu за последние десять лет, начиная с версии 16.04.
Что обнаружено
Первая уязвимость, CVE-2026-8933, найдена исследователями из компании Qualys. Она позволяет локальному злоумышленнику повысить свои привилегии в системе. Проблема затрагивает LTS-выпуски Ubuntu вплоть до 22.04 и по шкале CVSS 3.1 отнесена к высокому уровню опасности.
Вторая уязвимость высокого уровня — CVE-2026-15226. Она даёт локальному атакующему возможность выйти за пределы изоляции Snap: из ограниченного окружения с правами root перейти в неограниченное root-окружение, то есть фактически обойти песочницу.
Третья проблема, CVE-2024-5300, оценена как среднеопасная, однако именно она примечательна своим охватом. Уязвимость затрагивает LTS-выпуски Ubuntu вплоть до 16.04 и позволяет приложениям, работающим в песочнице, получить доступ к хешам паролей пользователей.
Долгий след
Особое внимание привлекает именно последняя уязвимость: несмотря на средний уровень опасности, она незаметно присутствовала в системе на протяжении почти десятилетия и затрагивала множество версий дистрибутива. Механизм изоляции Snap, призванный ограничивать доступ приложений к системе, на деле оставлял открытой лазейку к чувствительным данным.
Подробности по всем трём проблемам Canonical опубликовала на своём ресурсе Ubuntu Discourse. Пользователям, как обычно в таких случаях, рекомендуется установить обновления безопасности, как только они станут доступны для их выпуска Ubuntu.
Источник: Phoronix
Комментарии
Войдите, чтобы комментировать.