[TLP:CLEAR] Snapd opravuje 3 zraniteľnosti

Snapd verziou 2.76.1 opravuje 2 vysoko závažné a 1 stredne závažnú zraniteľnosť [1]. Debian eviduje svoje vydania (bullseye, bookworm, trixie aj sid) ako zraniteľné, avšak bezpečnostné opravy zatiaľ neposkytol [2][3][4]. Red Hat opravy zatiaľ nevydal. Ubuntu vydania a ich opravené verzie [1]: resolute - 2.76+ubuntu26.04.3 noble - 2.76+ubuntu24.04.1 jammy - 2.76+ubuntu22.04.1 focal - 2.67.1+20.04ubuntu1~esm3 bionic - 2.61.4ubuntu0.18.04.1+esm4 xenial - 2.61.4ubuntu0.16.04.1+esm4

Snapd - confinement bypass (CVE-2026-15226)
CVSS 8.4 (High)

Autentizovanému lokálnemu útočníkovi je umožnené obísť izoláciu sandboxu a vykonávať neoprávnené operácie vo vnútri vyhradeného prostredia snap aplikácie [5][6].

CVSS: CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N

Viac informácií:

Snapd - LPE (CVE-2026-8933)
CVSS 7.8 (High)

Autentizovanému lokálnemu útočníkovi je zneužitím časovej medzery pri vytváraní dočasných adresárov v komponente snap-confine umožnené obísť bezpečnostné obmedzenia a eskalovať svoje privilégiá na úroveň root [7]. Podrobnosti môžete nájsť na [8].

CVSS: CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Viac informácií:

Snapd - information disclosure (CVE-2024-5300)
CVSS 5.6 (Medium)

Autentizovanému lokálnemu útočníkovi je prostredníctvom snap aplikácie s úrovňou izolácie "strict" umožnená neoprávnená interakcia so službou systemd-userdbd (ak je nainštalovaná), pričom dochádza k úniku kompletných záznamov o používateľoch (vrátane zahašovaných hesiel) [9][10].

CVSS: CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:C/C:H/I:N/A:N

Viac informácií:


Za CESNET-CERTS Ondrej Pavlovič dňa 22. 7. 2026.

CESNET-CERTS Logo