WhiteHat Team

Administrators
Thành viên BQT
09/04/2020
141
2.038 bài viết
Lỗ hổng mới trong Ubuntu cho phép chiếm quyền root trên hệ thống mặc định
Các nhà nghiên cứu từ Qualys vừa công bố chi tiết về một lỗ hổng leo thang đặc quyền nghiêm trọng trong thành phần snap-confine của Ubuntu. Lỗ hổng mang mã định danh CVE-2026-8933, đạt điểm CVSS 7.8, cho phép người dùng không có đặc quyền giành quyền root và kiểm soát hoàn toàn hệ thống.
Ubuntu.png

Theo Qualys, lỗ hổng ảnh hưởng đến các bản cài đặt mặc định của Ubuntu Desktop 24.04, 25.10 và 26.04. Do snap được tích hợp sẵn trên hầu hết các phiên bản Ubuntu hiện đại, phạm vi tác động của lỗi được đánh giá khá rộng, đặc biệt trên các máy trạm doanh nghiệp, máy phát triển phần mềm và hệ thống quản trị.

Snap-confine là một thành phần nội bộ của dịch vụ snapd, chịu trách nhiệm tạo môi trường sandbox cho các ứng dụng Snap trước khi chúng được thực thi. Snapd sử dụng snap-confine để thiết lập các cơ chế cô lập như mount namespace, giới hạn quyền truy cập tài nguyên và áp dụng các chính sách bảo mật nhằm ngăn ứng dụng ảnh hưởng tới phần còn lại của hệ điều hành.

Qualys cho biết CVE-2026-8933 bắt nguồn từ một thay đổi bảo mật trong snap-confine do Canonical triển khai nhằm thu hẹp bề mặt tấn công. Các phiên bản Ubuntu mới sử dụng cơ chế set-capabilities thay cho mô hình chạy với đặc quyền cao. Theo thiết kế này, tiến trình hoạt động dưới quyền người dùng hiện tại nhưng vẫn duy trì một số capability cần thiết cho quá trình thiết lập sandbox. Thay đổi trên tuân theo nguyên tắc Least Privilege. Dù vậy, quá trình triển khai đã vô tình tạo ra một race condition trong giai đoạn khởi tạo môi trường thực thi..
Khi snap-confine tạo các thư mục và tệp tạm trong /tmp, các đối tượng này ban đầu thuộc quyền sở hữu của người dùng không đặc quyền. Quyền sở hữu chỉ được chuyển sang root ở bước tiếp theo. Chính khoảng thời gian rất ngắn giữa hai thao tác đã tạo ra điểm yếu mà tin tặc có thể lợi dụng để can thiệp vào quá trình khởi tạo sandbox.

Qualys cho biết chuỗi khai thác dựa trên hai race condition diễn ra liên tiếp. Ở giai đoạn đầu, tin tặc nhanh chóng gắn một hệ thống tệp FUSE độc hại lên thư mục tạm vừa được tạo. Việc này giúp thư mục vẫn có thể được truy cập từ bên ngoài sandbox, làm suy giảm hiệu quả của cơ chế cô lập mount namespace vốn được snap-confine sử dụng để bảo vệ môi trường thực thi. Từ vị trí đó, tin tặc tiếp tục tạo một symbolic link (symlink) trỏ tới tệp hệ thống tùy ý. Khi snap-confine thực hiện lời gọi open() để tạo tệp trong sandbox, dữ liệu không được ghi vào vị trí dự kiến mà bị chuyển hướng tới đích do tin tặc kiểm soát. Theo Qualys, một race condition thứ hai xuất hiện ngay sau đó, cho phép thay đổi quyền truy cập của tệp thành 0666 trước khi snap-confine gọi fchown() để chuyển quyền sở hữu sang root.

Sự kết hợp của hai điều kiện tranh chấp này giúp dữ liệu do tin tặc kiểm soát có thể được ghi vào các vị trí nhạy cảm trên hệ thống. Từ đó, chuỗi khai thác tạo ra nền tảng cần thiết để chèn các quy tắc độc hại, vượt qua các cơ chế bảo vệ hiện có và tiến tới giành đặc quyền cao nhất trên thiết bị.

Để vượt qua lớp bảo vệ AppArmor, nhóm nghiên cứu nhắm đến đường dẫn /run/udev/, nơi cho phép thao tác đọc và ghi trong một số điều kiện hoạt động của snap-confine. Bằng cách chèn một tệp quy tắc độc hại vào thư mục /run/udev/rules.d/ và kích hoạt chu trình mount/unmount của FUSE, kẻ tấn công có thể buộc dịch vụ systemd-udevd thực thi lệnh tùy ý với quyền root.

Khai thác thành công lỗ hổng cho phép người dùng không đặc quyền leo thang lên quyền quản trị cao nhất của hệ điều hành. Sau khi giành được quyền root, tin tặc có thể cài đặt mã độc, vô hiệu hóa các cơ chế bảo vệ, đánh cắp dữ liệu hoặc duy trì hiện diện lâu dài trên thiết bị.

Dù không phải lỗ hổng thực thi mã từ xa, CVE-2026-8933 vẫn được đánh giá là mối đe dọa đáng chú ý đối với các hệ thống Ubuntu. Trong nhiều cuộc tấn công hiện đại, tin tặc thường kết hợp các lỗ hổng truy cập ban đầu với lỗ hổng leo thang đặc quyền để từng bước mở rộng quyền kiểm soát. Chỉ cần có khả năng thực thi mã dưới tài khoản người dùng thông thường, chúng đã có thể tận dụng CVE-2026-8933 để giành quyền quản trị cao nhất trên hệ thống.

Các chuyên gia cho rằng việc hệ thống đã được cập nhật hoặc đang sử dụng phiên bản Ubuntu mới không đồng nghĩa với việc đã nằm ngoài phạm vi ảnh hưởng của CVE-2026-8933. Một số hệ thống Ubuntu 24.04 vẫn có thể đang sử dụng phiên bản snap-confine dễ bị khai thác. Vì vậy, các tổ chức nên rà soát phiên bản snapd đang triển khai trên toàn bộ hệ thống, đồng thời ưu tiên cài đặt các bản cập nhật mới nhất do Canonical phát hành. Việc xác minh trạng thái vá lỗi thay vì chỉ dựa vào phiên bản bản phân phối sẽ giúp xác định chính xác các thiết bị còn tồn tại nguy cơ bị leo thang đặc quyền.

Đây không phải lần đầu tiên snap-confine xuất hiện trong các nghiên cứu về leo thang đặc quyền trên Linux. Tháng 2/2022, Qualys từng công bố lỗ hổng CVE-2021-44731, còn được biết đến với tên gọi Oh Snap! More Lemmings, cho phép giành quyền root thông qua một race condition trong hàm setup_private_mount(). Những năm sau đó, các lỗ hổng như CVE-2022-3328 và CVE-2026-3888 tiếp tục được phát hiện trong cùng thành phần. Sự xuất hiện liên tiếp của các lỗi liên quan đến race condition cho thấy những cơ chế xử lý đặc quyền và thiết lập sandbox trong snap-confine vẫn là mục tiêu hấp dẫn đối với giới nghiên cứu bảo mật cũng như các tác nhân tấn công.​
 
Mời các bạn tham gia Group WhiteHat để thảo luận và cập nhật tin tức an ninh mạng hàng ngày.
Lưu ý từ WhiteHat: Kiến thức an ninh mạng để phòng chống, không làm điều xấu. Luật pháp liên quan
Thẻ
bảo mật linux cve-2026-8933 cve-2026-8933 ubuntu leo thang đặc quyền linux vulnerability lỗ hổng ubuntu local privilege escalation qualys quyền root linux race condition snap-confine snapd ubuntu ubuntu desktop ubuntu security update
Bên trên