Ubuntu 24.04, 25.10 ve 26.04 sürümlerindeki snap-confine bileşeninde bulunan CVE-2026-8933 adlı güvenlik açığı, yerel kullanıcıların kök yetkilerini ele geçirmesine olanak tanır. Bu hata, snap paketlerinin çalışma ortamını oluştururken kullanılan geçici dizinlerdeki bir zamanlama çakışması (race condition) nedeniyle ortaya çıkar. Saldırgan, bu pencere sırasında bir FUSE dosya sistemi bağlayarak kumanda alanını dışarıya sızdırır ve sembolik bağlantılar kullanarak sistem dosyalarına erişim sağlar.
Açık, özellikle /run/udev/ dizinine yazma izni veren bir yapıyı hedef alır. Saldırgan, bu dizine zararlı bir kural dosyası yerleştirir ve FUSE bağlama/serbest bırakma döngüsünü tetikleyerek systemd-udevd hizmetini kök olarak çalıştırır. Bu yöntem, AppArmor güvenlik duvarını atlamayı ve sisteme tam kontrol kazandırmayı mümkün kılar.
Qualys ve diğer güvenlik uzmanları, bu açığın Ubuntu masaüstü kurulumlarında varsayılan olarak bulunmasından dolayı özellikle kritik olduğunu vurguluyor. Kullanıcıların ve yöneticilerin snapd paketlerini en son sürüme güncellemesi ve kurulumların doğrulanması gerekiyor. Bu, önceki yıllarda da benzer şekilde keşfedilen Oh Snap! ve diğer snap-confine hatalarının tekrarlanmasını engellemek için kritik bir adımdır.
