CVE-2026-8933
CVSS 7.8 HIGH: a local privilege escalation vulnerability exists in snap-confine, a set-capabilities core component used internally…
Vulnerabilità · 68 giorni fa
Una misura di hardening può fallire in modo peggiore di quanto previsto: invece di limitare i danni, qui lascia a un utente locale non privilegiato la strada verso root. Su installazioni desktop predefinite di Ubuntu, il problema non è un semplice bypass del sandbox, ma il controllo completo della macchina.
Qualys attribuisce il problema a CVE-2026-8933 in snap-confine e segnala l’impatto su Ubuntu Desktop 24.04, 25.10 e 26.04. Canonical ha cambiato il componente da set-uid-root a set-capabilities per ridurre la superficie d’attacco, ma quel passaggio ha introdotto una race condition durante l’inizializzazione del sandbox; le patch e le detection Qualys sono già disponibili.
Per chi amministra queste release, la domanda non è solo se il pacchetto sia presente, ma se il parco macchine sia già esposto a una compromissione locale che supera i confini della sessione utente. Qui la fiducia nel confinement di snap non regge: se il foothold locale esiste, il salto a root diventa il rischio centrale.
CVSS 7.8 HIGH: a local privilege escalation vulnerability exists in snap-confine, a set-capabilities core component used internally…
3 fonti che coprono questa storia
Ubuntu snap-confine Flaw Could Give Local Users Root on Default Desktop Installs
CVE-2026-8933 combines two snap-confine races that could turn local Ubuntu access into root on default Desktop 24.04, 25.10, and 26.04 installs.
Ubuntu snap-confine Vulnerability Enables Local Root Access
New Ubuntu snap-confine race condition lets local users escalate to root on default installs
CVE-2026-8933: Local Privilege Escalation in Ubuntu snap-confine | Qualys
Qualys TRU discovered CVE-2026-8933, a High-severity Local Privilege Escalation in snap-confine affecting Ubuntu Desktop 24.04, 25.10, and 26.04.
Part of the PlainSec briefing for 2026-07-23