La falla de configuración instantánea de Ubuntu podría dar a los usuarios locales acceso root en las instalaciones de escritorio predeterminadas

Investigadores de ciberseguridad han revelado detalles de una nueva vulnerabilidad de escalada de privilegios locales (LPE) en snap-confine que un usuario sin privilegios puede activar para obtener acceso raíz y obtener control completo de un entorno de destino.

La falla de alta gravedad, rastreada como CVE-2026-8933 (Puntuación CVSS: 7,8), afecta las instalaciones predeterminadas de Ubuntu Desktop 24.04, 25.10 y 26.04. La divulgación se produce cuando se han identificado 442 fallas de seguridad en Linux. publicitado durante los últimos tres días.

«El problema surge de un cambio de refuerzo de seguridad que inadvertidamente introdujo una condición de carrera durante la inicialización de la zona de pruebas», dijo Saeed Abbasi, jefe de la Unidad de Investigación de Amenazas (TRU) y director de producto de Qualys.

Snap-confine es un programa utilizado internamente por snapd para construir el entorno de ejecución de aplicaciones snap. Snapd es el servicio en segundo plano o demonio que administra paquetes instantáneos en sistemas Linux. Los snaps no son más que un formato de paquete de software ideado por Canonical que permite que una aplicación se ejecute de forma segura en un entorno aislado en la mayoría de las distribuciones de Linux.

«Snapd ejecuta un subproceso llamado snap-confine, que es responsable de crear el confinamiento necesario para el snap», según Canónico.

Aunque las versiones recientes de Ubuntu hacen uso del modelo de capacidades establecidas para imponer el principio de privilegio mínimo (PoLP) como una forma de minimizar la superficie de ataque, los cambios permiten ejecutar snap-confine con el UID efectivo del usuario que llama, al mismo tiempo que se conservan las capacidades cercanas a la raíz.

Ciberseguridad

«Durante la configuración de la zona de pruebas, el binario crea directorios y archivos temporales en /tmp que inicialmente son propiedad del usuario sin privilegios», explicó Qualys. «La propiedad se transfiere a la raíz poco después, pero permanece un período estrecho durante el cual la persona que llama conserva el control total».

El problema identificado por el proveedor de ciberseguridad es el resultado de dos condiciones de carrera simultáneas:

  • Un atacante monta un malware sistema de archivos FUSIBLE sobre el directorio temporal temporal inmediatamente después de la creación, omitiendo el aislamiento del espacio de nombres de montaje aplicado por snap-confine y manteniendo el directorio accesible fuera del entorno limitado.
  • El atacante crea un enlace simbólico (también conocido como enlace simbólico) que apunta a un archivo de destino arbitrario, redirigiendo efectivamente las operaciones de archivos a ubicaciones sensibles del sistema.

Al manipular los permisos de los archivos antes de que el sistema transfiera la propiedad, el atacante puede inyectar reglas maliciosas en los directorios del sistema y obtener la ejecución del código raíz, señaló Qualys.

«Cuando snap-confine intenta crear un archivo sandbox, la llamada open() sigue el enlace simbólico y escribe en el destino», dijo Abbasi. «Una segunda condición de carrera permite al atacante ampliar los permisos de archivos a 0666 antes de que snap-confine llame a fchown() para transferir la propiedad a la raíz».

«Para evitar el confinamiento de AppArmor, el exploit apunta a la ruta /run/udev/**, que permite el acceso de lectura y escritura. Al colocar un archivo .rules malicioso en /run/udev/rules.d/ y desencadenar un ciclo de montaje/desmontaje de FUSE, el atacante obliga a systemd-udevd a ejecutar comandos arbitrarios como root».

Para contrarrestar el riesgo que plantea CVE-2026-8933, las organizaciones deben aplicar las últimas actualizaciones de Snapd lo antes posible.

Ciberseguridad

«Un atacante todavía necesita acceso a nivel de usuario o ejecución de código, pero CVE-2026-8933 puede convertir ese punto de apoyo en control total del host», dijo Jason Soroko, miembro senior de Sectigo, en un comunicado. «Su presencia en las instalaciones predeterminadas de Ubuntu Desktop hace que las estaciones de trabajo de los empleados, los sistemas de desarrollo y los puntos finales administrativos formen parte del alcance de la respuesta».

«Ubuntu 24.04 es notable porque los sistemas actualizados pueden llevar la variante snap-confine afectada, lo que muestra por qué los administradores deben verificar la versión instalada de snapd en lugar de confiar en la antigüedad del lanzamiento o el estado del parche anterior. Con las correcciones disponibles, la implementación rápida y la confirmación deben tener prioridad».

Esta no es la primera vez que se descubren fallas de seguridad en el componente de confinamiento instantáneo. En febrero de 2022, Qualys detalló otra falla de escalada de privilegios locales denominada Oh Snap! Más Lemmings (CVE-2021-44731) de los que se podría abusar para obtener privilegios de root explotando una condición de carrera en setup_private_mount() de snap-confine.

Desde entonces, han salido a la luz varias otras vulnerabilidades, incluida CVE-2022-3328 (puntuación CVSS: 7,8) y CVE-2026-3888 (Puntuación CVSS: 7,8).

Un caso sobre cómo dar forma a las 'listas de ingredientes' para los modelos de IA

Un documento de política publicado el martes aboga por listas de materiales de software (SBOM) para inteligencia artificial como un mecanismo para reducir el riesgo cibernético y mejorar la transparencia, y busca brindar a los legisladores, agencias federales y otros una hoja de ruta sobre cómo proceder.

El SBOM, comúnmente descrito como un inventario de ingredientes de software, surgió en la década de 2010 y se ha expandido más allá del software para incluir hardware e inteligencia artificial.

Pero el papel del Instituto de Seguridad y Tecnología, sobre el cual CyberScoop es el primero en informar, sostiene que los AIBOMS requieren un trabajo fundamental antes de que puedan implementarse ampliamente. Esto se produce cuando algunas empresas ya ofrecen servicios de AIBOM y otras organizaciones están dando forma activamente a la política de AIBOM.

«Lo que nos preocupa es que terminemos en una situación de 'disparar, preparar, apuntar' en la que todos lo hacían, pero todos hacíamos cosas ligeramente diferentes», dijo el coautor del artículo, Allan Friedman, quien ha trabajado en SBOM en múltiples funciones del gobierno de EE. UU. «Si no tenemos una visión compartida, resulta mucho más difícil tener una política coherente. Se vuelve mucho más difícil tener herramientas comunes y datos interoperables y se vuelve mucho más difícil utilizar los datos que estamos rastreando para cumplir la promesa de transparencia de la cadena de suministro».

La idea del documento surgió de conversaciones con asesores de Hill y personal del Pentágono, dijo Friedman, y personas como ellos también son el público objetivo.

Una premisa clave es que la política de AIBOM debe explorar el tema desde dos lados.

“¿Cómo se resuelve el problema del huevo y la gallina, en el que nadie proporciona los datos, por lo que nadie los solicita, y nadie los solicita, por lo que nadie los proporciona?” Friedman dijo a CyberScoop. «La respuesta es que hay que partir tanto de la oferta como de la demanda».

Por el lado de la oferta, “un AIBOM debería capturar detalles relevantes sobre los modelos y conjuntos de datos utilizados para entrenamiento, ajuste, evaluación, validación, prueba, recuperación, conexión a tierra, aumento u otros fines operativos o de desarrollo de modelos”, sugiere el documento.

«El lado de la demanda comienza con alguna forma de función forzada o requisito de que las organizaciones comprendan lo que hay en los productos que fabrican y venden», afirma, siendo uno de esos requisitos potencialmente un mandato de la industria para exigir el seguimiento de los componentes del sistema, por ejemplo, como los estándares «ligeros» utilizados en la industria de tarjetas de pago sobre seguridad de datos que no son demasiado exactos sobre cómo se deben rastrear los componentes.

Pero también podría incluir regulaciones gubernamentales o condiciones de contratación, sostiene Friedman con su colega del Instituto de Seguridad y Tecnología, Nick Leiserson. (El alcance de las directivas gubernamentales sobre IA es un tema de considerable debate en el Capitolio y dentro de la administración Trump en este momento).

Friedman dijo que el documento no pretende ser el final de todo y reconoció el trabajo previo de organizaciones como Open Worldwide Application Security Project (OWASP) y Linux Foundation.

«No estamos diciendo que este sea un tema completamente nuevo, ni tampoco que AIBOM resolverá todos los problemas de seguridad de la IA», dijo. «He estado luchando por SBOM durante una década. Ya sabes, SBOM no recogerá tu ropa de la tintorería».

Y como la IA continúa evolucionando rápidamente, eso significa que artículos como el publicado el martes están apenas al comienzo de la discusión, dijo Friedman.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.