В Ubuntu выявлена критическая уязвимость CVE-2026-3888, которая может позволить злоумышленникам получить root-доступ к системе. Оценка CVSS составляет 7.8, что указывает на высокую степень серьезности проблемы.
Описание проблемы
Уязвимость затрагивает стандартные установки Ubuntu Desktop версии 24.04 и более поздних. Как сообщает исследовательская группа Qualys, данная проблема возникает из-за несанкционированного взаимодействия между двумя компонентами системы: snap-confine и systemd-tmpfiles. Злоумышленник может воспользоваться временным окном в 10-30 дней для выполнения атаки.
Технические детали и патч
Суть уязвимости заключается в том, что snap-confine, управляющий средами выполнения для snap-приложений, создает песочницу, а systemd-tmpfiles отвечает за автоматическую очистку временных файлов. Злоумышленник может спровоцировать удаление критического каталога, необходимого для нормального функционирования snap-confine, что позволит ему внедрить вредоносные файлы и выполнить произвольный код с правами root.
Проблема была исправлена в последующих версиях Ubuntu. К примеру, для Ubuntu 24.04 LTS был выпущен патч для snapd версий до 2.73+ubuntu24.04.1. Аналогичные меры были предприняты и для более поздних версий, что позволяет устранить уязвимость до того, как она будет использована в атаке.
Читателям стоит внимательно следить за обновлениями своих систем и внедрять патчи как можно скорее. Не забывайте использовать актуальные версии ПО, чтобы минимизировать риски безопасности.
Следующий шаг для пользователей — немедленно обновить свою систему до самой последней версии, чтобы избежать возможных атак.