Три новые уязвимости Snap: одна тянется ещё с Ubuntu 16.04 LTS

· Безопасность
Canonical раскрыла три уязвимости в snapd. Две получили высокий уровень опасности, а третья затрагивает все выпуски Ubuntu за последнее десятилетие.

cover.svg

Компания Canonical сообщила о трёх новых уязвимостях безопасности в snapd — механизме управления пакетами Snap в Ubuntu. Две из них оценены как высоко опасные, а третья, отнесённая к среднему уровню, охватывает все LTS-выпуски Ubuntu за последние десять лет, начиная с версии 16.04.

Что обнаружено

Первая уязвимость, CVE-2026-8933, найдена исследователями из компании Qualys. Она позволяет локальному злоумышленнику повысить свои привилегии в системе. Проблема затрагивает LTS-выпуски Ubuntu вплоть до 22.04 и по шкале CVSS 3.1 отнесена к высокому уровню опасности.

Вторая уязвимость высокого уровня — CVE-2026-15226. Она даёт локальному атакующему возможность выйти за пределы изоляции Snap: из ограниченного окружения с правами root перейти в неограниченное root-окружение, то есть фактически обойти песочницу.

Третья проблема, CVE-2024-5300, оценена как среднеопасная, однако именно она примечательна своим охватом. Уязвимость затрагивает LTS-выпуски Ubuntu вплоть до 16.04 и позволяет приложениям, работающим в песочнице, получить доступ к хешам паролей пользователей.

Долгий след

Особое внимание привлекает именно последняя уязвимость: несмотря на средний уровень опасности, она незаметно присутствовала в системе на протяжении почти десятилетия и затрагивала множество версий дистрибутива. Механизм изоляции Snap, призванный ограничивать доступ приложений к системе, на деле оставлял открытой лазейку к чувствительным данным.

Подробности по всем трём проблемам Canonical опубликовала на своём ресурсе Ubuntu Discourse. Пользователям, как обычно в таких случаях, рекомендуется установить обновления безопасности, как только они станут доступны для их выпуска Ubuntu.


Источник: Phoronix

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.