FERRAMENTAS LINUX: Três novas vulnerabilidades no Snap da Ubuntu são reveladas — uma delas afeta sistemas desde o Ubuntu 16.04 LTS

quinta-feira, 23 de julho de 2026

Três novas vulnerabilidades no Snap da Ubuntu são reveladas — uma delas afeta sistemas desde o Ubuntu 16.04 LTS

 


Três novas vulnerabilidades no Snap do Ubuntu afetam versões desde 16.04. Saiba quais são, como verificar e corrigir seu sistema agora mesmo. Proteja-se!


A Canonical divulgou nesta terça-feira (21) três novas falhas de segurança no snapd, o serviço que gerencia os pacotes Snap no Ubuntu

Duas delas receberam classificação de alto impacto, enquanto a terceira, considerada de gravidade média, afeta todas as versões LTS (Long-Term Support) dos últimos dez anos — incluindo o Ubuntu 16.04 LTS, lançado em 2016.

Se você usa Ubuntu — seja em desktop, servidor ou em nuvem — é essencial entender o que essas vulnerabilidades significam, como elas podem afetar sua máquina e, principalmente, o que fazer agora para se proteger.


O que são essas vulnerabilidades e por que elas importam?


As três falhas afetam o snapd, o daemon responsável por instalar, atualizar e executar aplicativos no formato Snap — o sistema de empacotamento universal da Canonical. Snaps são amplamente utilizados no Ubuntu e em outras distribuições Linux, justamente por prometerem isolamento (sandbox) e atualizações automáticas.

No entanto, as vulnerabilidades agora reveladas mostram que esse isolamento pode ser quebrado, e em alguns casos, um atacante local pode obter privilégios de root — ou seja, controle total sobre o sistema.


CVE-2026-8933 — Escalação de privilégios local (Alta gravidade)


Descoberta pela equipe da Qualys, esta falha permite que um atacante local escale privilégios para root em instalações padrão do Ubuntu 22.04 LTS, 24.04 LTS e 26.04 LTS. O CVSS 3.1 atribuído é 7.8 (alto).

O problema ocorre durante a transição do snap-confine para um novo sistema de permissões, criando uma brecha que permite ao atacante:

  • Criar arquivos em locais sensíveis, como /run/udev;

  • Vencer duas condições de corrida (race conditions):

O snap-confine cria um diretório temporário (/tmp/snap.rootfs_XXXXXX) como usuário sem privilégios. 

  1. O atacante pode, no intervalo entre a criação e a mudança de propriedade, criar um link simbólico (symlink) para um local arbitrário.

  2. Quando o snap-confine segue o symlink e cria o arquivo, o atacante pode, no intervalo entre a criação do arquivo e a mudança de permissões, torná-lo gravável por qualquer usuário.

O resultado? Um usuário local sem privilégios pode obter acesso root — o que compromete totalmente a segurança do sistema.


CVE-2026-15226 — Escape do confinamento Snap (Alta gravidade)

Descoberta por Zygmunt Krynicki, membro da equipe da Canonical, esta vulnerabilidade permite que um atacante local escape do confinamento do Snap — saindo de um root confinado para um root sem confinamento. O CVSS 3.1 é 8.4 (alto).

O vetor de ataque envolve:

  • Criar executáveis suid (set user ID) arbitrários dentro do ambiente confinado;
  • Usar esses executáveis para elevar privilégios fora do confinamento.

Para explorar isso, o atacante pode:

1. Enviar um Snap malicioso para a loja oficial, usando hooks para criar o suid, e enganar o usuário para instalá-lo;

2. Abusar de daemons Snap já presentes no sistema que executam legitimamente programas fornecidos pelo usuário.

Mesmo que você só instale Snaps confiáveis, o segundo vetor mostra que Snaps já instalados podem ser usados como ponte para o ataque.


CVE-2024-5300 — Acesso a senhas hashadas (Média gravidade)


Descoberta por James Henstridge, também da Canonical, esta falha permite que um aplicativo em sandbox (Snap) acesse as senhas hashadas dos usuários através da interface varlink do systemd-userdbd. O CVSS 3.1 é 5.6 (médio).

O impacto é menor, mas ainda preocupante: embora as senhas estejam hashadas, um atacante com acesso a esses hashes pode tentar quebrá-los offline (ataque de força bruta ou dicionário).

 Esta vulnerabilidade afeta todas as versões LTS desde o Ubuntu 16.04 até o 26.04.

Quem está afetado? (Spoiler: praticamente todo mundo)

Se você usa Ubuntu Desktop ou Server em qualquer versão LTS desde 16.04, você está potencialmente afetado.


A boa notícia é que a Canonical já lançou correções para todas as versões afetadas.

Como verificar se seu sistema está vulnerável


Antes de aplicar as correções, você pode verificar se seu sistema está na lista de afetados. No terminal, execute:

bash
snap info snapd
snap info core
dpkg -l snapd



Como corrigir agora (passo a passo)


A Canonical recomenda duas abordagens:

1. Atualização automática (recomendada)

Por padrão, o Ubuntu já possui atualizações automáticas habilitadas desde o 16.04 LTS:

  • Snaps são atualizados 4 vezes ao dia automaticamente;

  • Pacotes do sistema (via apt) são atualizados uma vez ao dia via unattended-upgrades.

2. Atualização manual (imediata)

Se você não quer esperar, execute no terminal:

Se você mantém essa configuração padrão, as correções serão aplicadas em até 24 horas após a disponibilidade.

bash
# Atualizar os Snaps
sudo snap refresh snapd
sudo snap refresh core

# Atualizar o pacote snapd do sistema
sudo apt update && sudo apt upgrade

Ou, para atualizar apenas o snapd:

bash
sudo apt update && sudo apt install --only-upgrade snapd

⚠️ Importante: Após atualizar o snapd, reinicie o serviço ou, preferencialmente, reinicie o sistema para garantir que todas as mudanças entrem em vigor.


O que mais você pode fazer para se proteger?

Além de aplicar as correções, considere estas práticas de segurança:

  • Monitore os Snaps instalados: remova Snaps que você não usa ou que não são de fontes confiáveis.
  • Ative o firewall: mesmo para sistemas desktop, um firewall (como ufw) ajuda a limitar exposição.
  • Mantenha backups regulares: em caso de incidente, ter backups recentes é essencial.
  • Considere autenticação de dois fatores (2FA): para acesso root e contas críticas.

Produto Afiliado Recomendado 


Kingston Ironkey Locker-> https://link.amazon/B03vItr6b





Ele é da linha IronKey, garantindo a mesma confiabilidade, mas com um foco um pouco diferente, sendo uma opção mais acessível e igualmente robusta para a maioria dos usuários.

  • Criptografia de alto nível: Assim como o D500S, ele utiliza criptografia XTS-AES de 256 bits por hardware. Isso significa que toda a criptografia acontece dentro do próprio pendrive, e não no computador, mantendo seus dados seguros mesmo se o dispositivo for roubado.
  • Certificação de segurança: Possui a certificação FIPS 197, um padrão de segurança do governo dos EUA que atesta a eficácia da criptografia do dispositivo.

  • Proteções avançadas: Inclui proteção contra ataques de força bruta (bloqueia o dispositivo após várias tentativas de senha incorretas) e contra BadUSB, um tipo de ataque que pode comprometer computadores ao conectar periféricos.
  • Praticidade: Possui um corpo de metal resistente e um laço para chaves, facilitando o transporte no dia a dia. Além disso, oferece a opção de backup automático na nuvem (Google Drive, OneDrive, etc.).

Eu ganho uma omissão quando você faz uma compra.


Perguntas frequentes (FAQ)

1. Preciso atualizar mesmo se eu não usar Snaps?

Sim. O snapd é instalado por padrão no Ubuntu Desktop e em muitas instalações de servidor. Mesmo que você nunca instale um Snap manualmente, o daemon está rodando e pode ser explorado. A atualização é essencial.


2. Essas vulnerabilidades podem ser exploradas remotamente?

Não diretamente. Todas as três falhas exigem acesso local ao sistema — ou seja, o atacante precisa ter uma conta de usuário ou capacidade de executar código na máquina. No entanto, em ambientes com múltiplos usuários (servidores, laboratórios, VPS compartilhados), o risco é significativo.


3. O que acontece se eu não atualizar?

Seu sistema fica exposto a ataques locais que podem elevar privilégios para root ou acessar senhas hashadas. Isso pode levar à comprometimento total do sistema, instalação de backdoors, roubo de dados e uso da máquina para ataques posteriores.


Conclusão: segurança em camadas é o caminho

As três vulnerabilidades divulgadas pela Canonical são um lembrete importante: nenhum sistema é 100% seguro, e a segurança eficaz depende de uma combinação de atualizações rápidas, boas práticas e ferramentas complementares.

O que você pode fazer agora:

 1. Execute as atualizações imediatamente (via snap refresh e apt upgrade).

 2.Verifique se as versões corrigidas estão instaladas.

 3. Considere adicionar camadas extras como firewall, 2FA e monitoramento de logs.

 4. Compartilhe este artigo com outros usuários de Ubuntu — conhecimento é a melhor defesa.


Nenhum comentário:

Postar um comentário