[TLP:CLEAR] Snapd opravuje 3 zraniteľnosti
Snapd verziou 2.76.1 opravuje 2 vysoko závažné a 1 stredne závažnú zraniteľnosť [1]. Debian eviduje svoje vydania (bullseye, bookworm, trixie aj sid) ako zraniteľné, avšak bezpečnostné opravy zatiaľ neposkytol [2][3][4]. Red Hat opravy zatiaľ nevydal. Ubuntu vydania a ich opravené verzie [1]: resolute - 2.76+ubuntu26.04.3 noble - 2.76+ubuntu24.04.1 jammy - 2.76+ubuntu22.04.1 focal - 2.67.1+20.04ubuntu1~esm3 bionic - 2.61.4ubuntu0.18.04.1+esm4 xenial - 2.61.4ubuntu0.16.04.1+esm4
Autentizovanému lokálnemu útočníkovi je zneužitím časovej medzery pri vytváraní dočasných adresárov v komponente snap-confine umožnené obísť bezpečnostné obmedzenia a eskalovať svoje privilégiá na úroveň root [7]. Podrobnosti môžete nájsť na [8].
CVSS: CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Viac informácií:
Autentizovanému lokálnemu útočníkovi je prostredníctvom snap aplikácie s úrovňou izolácie "strict" umožnená neoprávnená interakcia so službou systemd-userdbd (ak je nainštalovaná), pričom dochádza k úniku kompletných záznamov o používateľoch (vrátane zahašovaných hesiel) [9][10].
CVSS: CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:C/C:H/I:N/A:N
Viac informácií:
Odkazy
- [1] https://ubuntu.com/security/notices/USN-8579-1
- [2] https://security-tracker.debian.org/tracker/CVE-2026-15226
- [3] https://security-tracker.debian.org/tracker/CVE-2026-8933
- [4] https://security-tracker.debian.org/tracker/CVE-2024-5300
- [5] https://ubuntu.com/security/CVE-2026-15226
- [6] https://nvd.nist.gov/vuln/detail/CVE-2026-15226
- [7] https://ubuntu.com/security/CVE-2026-8933
- [8] https://www.openwall.com/lists/oss-security/2026/07/21/2
- [9] https://ubuntu.com/security/CVE-2024-5300
- [10] https://www.cve.org/CVERecord?id=CVE-2024-5300
Za CESNET-CERTS Ondrej Pavlovič dňa 22. 7. 2026.