ثغرة في snap-confine تمنح صلاحيات الجذر لمستخدمي Ubuntu المحليين

كشف ثغرة في snap-confine تمنح صلاحيات الجذر لمستخدمي Ubuntu.

ثغرة في snap-confine تمنح صلاحيات الجذر لمستخدمي Ubuntu المحليين
تحديث أمني عاجل لحزمة snapd لمعالجة ثغرة خطيرة في Ubuntu

كشفت وحدة أبحاث التهديدات في شركة Qualys عن ثغرة أمنية عالية الخطورة (CVE-2026-8933 بتقييم CVSS عند 7.8) في مكون snap-confine المسؤول عن عزل تطبيقات Snap في نظام التشغيل Ubuntu. تتيح هذه الثغرة لمهاجم محلي يمتلك حساب مستخدم محدود الصلاحيات تصعيد صلاحياته إلى مستخدم الجذر (root) والسيطرة الكاملة على النظام. 

تؤثر الثغرة افتراضياً على تثبيتات أنظمة Ubuntu Desktop في الإصدارات 24.04 و25.10 و26.04، بالإضافة إلى التأثير المدرج ضمن النشرة الأمنية للإصدارات 22.04 LTS و20.04 LTS و18.04 LTS و16.04 LTS. وقد أصدرت شركة Canonical التحديثات البرمجية اللازمة بالتنسيق مع الباحثين، مع التوصية بتطبيقها فوراً.

آلية عمل الثغرة والمتجهات الهجومية

يعود أصل المشكلة إلى تغيير أمني أجرته Canonical مؤخراً، حيث حولت مكون snap-confine (وهو جزء من حزمة snapd) من نموذج آلية الصلاحيات التقليدية setuid-root إلى نموذج القدرات الدقيقة set-capabilities بغرض تقليص الصلاحيات الممنوحة. غير أن هذا التحول أوجد نافذة زمنية ضيقة أثناء عملية تهيئة بيئة العزل، إذ ينشئ snap-confine مجلدات وملفات مؤقتة داخل دليل الملفات المؤقتة /tmp تكون ملكيتها مبدئياً للمستخدم غير المميز، ولا تنتقل هذه الملكية إلى حساب الجذر إلا بعد فترة وجيزة.

تستغل الثغرة حالتَي تسابق متزامنتين؛ تتمثل الأولى في تركيب نظام ملفات FUSE فوق المجلد المؤقت بهدف تعطيل آلية عزل فضاء الأسماء. بينما ترتكز حالة التسابق الثانية على إنشاء رابط رمزي يوجه عمليات الكتابة نحو مسارات حساسة في النظام، مثل /run/udev/rules.d/. وعند إسقاط ملف قواعد udev خبيث وإجراء دورة تركيب وإلغاء تركيب لنظام ملفات FUSE، يُجبر مدير الخدمات systemd-udevd على تنفيذ أوامر برمجية بصلاحيات الجذر. 

ورغم خطورة سيناريو الاستغلال، فإنه لم تسجل تقارير عن استغلال نشط للثغرة في الواقع حتى الآن.

النشرة الأمنية والتحديثات المعالجة

أصدرت شركة Canonical نشرة الأمان USN-8579-1 بتاريخ 21 يوليو 2026 لمعالجة هذه المشكلة إلى جانب ثغرات أخرى. وتشمل المعالجة حجب قدرة المستخدم المحلي على إنشاء ملفات setuid المسجلة عبر الثغرة المسجلة بالمعرف CVE-2026-15226، وتفادي تسريب المعلومات عبر واجهة systemd-userdbd بالاعتماد على الثغرة CVE-2024-5300.

تتطلب معالجة الخلل تحديث حزمة snapd فوراً وإعادة تشغيل النظام لضمان تحميل جميع المكونات المصححة داخل بيئة وقت التشغيل. وتشمل الإصدارات المصححة الواجب الانتهاء إليها:

  • الإصدار 2.76+ubuntu26.04.3 لتوزيعة Ubuntu 26.04 LTS.
  • الإصدار 2.76+ubuntu24.04.1 لتوزيعة Ubuntu 24.04 LTS.
  • الإصدار 2.76+ubuntu22.04.1 لتوزيعة Ubuntu 22.04 LTS.
  • الإصدار 2.67.1+20.04ubuntu1~esm3 لتوزيعة Ubuntu 20.04 LTS (يتطلب اشتراك Ubuntu Pro).
  • الإصدار 2.61.4ubuntu0.18.04.1+esm4 لتوزيعة Ubuntu 18.04 LTS (يتطلب اشتراك Ubuntu Pro).
  • الإصدار 2.61.4ubuntu0.16.04.1+esm4 لتوزيعة Ubuntu 16.04 LTS (يتطلب اشتراك Ubuntu Pro عبر إضافة الدعم الممتد Legacy Support).

النمط المتكرر ورؤى الخبراء

يمثل هذا الاكتشاف امتداداً لسلسلة من الثغرات الأمنية في المكون ذاته؛ ففي مارس 2026، كشفت Qualys عن الثغرة CVE-2026-3888 التي استغلت التوقيت الزمني لعمليات تنظيف systemd لتصعيد الصلاحيات. وتستحضر هذه الحادثة ثغرات سابقة شهدها المكون نفسه مثل CVE-2021-44731 وCVE-2022-3328. يبرز هذا النمط المتكرر طبيعة التعقيد في بيئات عزل التطبيقات ضمن أنظمة Linux، ويؤكد أن تقليص الصلاحيات لا يكفي وحده دون مراجعة دقيقة لكامل مسار التهيئة.

وفي هذا السياق، أشار سعيد عباسي، رئيس وحدة أبحاث التهديدات في شركة Qualys، إلى أن التغييرات كانت تهدف أساساً إلى تقليل مساحة الهجوم، لكنها خلقت عن غير قصد حالة تسابق قابلة للاستغلال. ومن جانبه، أوضح جايسون سوروكو، زميل أول في شركة Sectigo، أن المهاجم يحتاج ببدء الأمر إلى موطئ قدم محلي، إلا أن الثغرة تحوّل ذلك الوصول المحدود إلى سيطرة كاملة، ما يدرج أجهزة الموظفين والمطورين مباشرة ضمن نطاق الاستجابة للتهديدات. كما نبه شين بارني، رئيس أمن المعلومات في شركة Keeper Security، إلى خطر التهاون مع ثغرات تصعيد الصلاحيات المحلية أو تراجع ترتيبها في أولويات المعالجة لمجرد أنها تتطلب وصولاً محلياً.

الإجراءات الوقائية والتوصيات

تستدعي خطورة تصعيد الصلاحيات المحلية في توزيعة واسعة الانتشار مثل Ubuntu اتخاذ إجراءات عاجلة من مسؤولي الأنظمة. يُمكن التحقق من إصدار حزمة snapd المثبتة عبر تنفيذ الأمر البرمجي snap version ومقارنته بالإصدارات المصححة المحددة. 

ونظراً لأن مكون snap-confine يعمل ضمن بيئة وقت التشغيل، فإن إعادة تشغيل النظام عقب التحديث تعد خطوة أساسية لضمان تفعيل الحماية.

الموثوقة والمعتمدة لدى خبراء الأمن السيبراني

تقرأ في نشرتنا التي تصلك كل أسبوع:

  • أحدث أخبار ومستجدات الأمن السيبراني محليًا وعالميًا.
  • تحليلات وتقارير دقيقة يقدمها خبراء المجال.
  • نصائح عملية لتطوير استراتيجياتك السيبرانية.
  • مراجعات شاملة لأهم الأحداث والتطورات التقنية
اذهب إلى الأعلى