
Linux-LPE über snap-confine + systemd-tmpfiles, ausführlich erklärt
Haftungsausschluss: Dieses Repository dient nur zu Bildungszwecken. Alle Inhalte basieren auf der ursprünglichen Sicherheitswarnung, die von Qualys am 17. März 2026 veröffentlicht wurde. Die Schwachstelle wurde gepatcht – stellen Sie stets sicher, dass Ihre Systeme auf dem neuesten Stand sind. Verwenden Sie dieses Material nicht gegen Systeme, die Ihnen nicht gehören oder für die Sie keine ausdrückliche schriftliche Genehmigung zum Testen haben.
CVE-2026-3888 ist eine Schwachstelle zur lokalen Rechteausweitung (LPE), die die Standardinstallation von Ubuntu Desktop >= 24.04 betrifft. Sie wurde von Qualys im März 2026 entdeckt und öffentlich bekannt gegeben.
Was diese Schwachstelle besonders interessant macht – wie Qualys selbst anmerkte – ist, dass sie nicht von einer einzelnen fehlerhaften Komponente herrührt. Stattdessen entsteht sie aus dem Zusammenspiel zweier einzeln betrachtet sicherer Programme:
| Komponente | Rolle |
|---|---|
snap-confine | SUID-root-Binärdatei, die den Mount-Namespace (Sandbox) für Snap-Anwendungen aufbaut |
systemd-tmpfiles | Root-besessener Daemon, der regelmäßig veraltete Dateien in /tmp bereinigt |
Keines der Programme ist für sich genommen fehlerhaft. Zusammen eröffnen sie jedoch ein ausnutzbares Zeitfenster.
Original-Warnung: https://cdn2.qualys.com/advisory/2026/03/17/snap-confine-systemd-tmpfiles.txt
Quelle: Qualys Security Research Team
cve-2026-3888/
├── README.md ← Sie befinden sich hier
├── analysis/
│ ├── 01-vulnerability.md ← Tiefer Einblick in die Schwachstelle
│ ├── 02-race-condition.md ← Wie die TOCTOU-Race funktioniert
│ ├── 03-backpressure-technique.md ← Der AF/UNIX-Backpressure-Trick
│ ├── 04-exploitation-steps.md ← Vollständige Schritt-für-Schritt-Anleitung
│ └── 05-mitigations.md ← Was gepatcht wurde und wie
└── src/
├── firefox_2404.c ← Race-Helfer (annotiert)
└── librootshell.c ← Dynamic-Loader-Shellcode (annotiert)
| Ubuntu-Version | Bereinigungsalter | Wartezeit (real) |
|---|---|---|
| 24.04 LTS | 30 Tage | 30 Tage |
| > 24.04 | 10 Tage | 10 Tage |
Behoben in: snapd 2.74.2
/tmp/.snap als root:root 0755/tmp durch regelmäßige Schreibvorgänge aktiv, lassen Sie aber /tmp/.snap veraltensystemd-tmpfiles löscht das veraltete /tmp/.snap – da /tmp weltweit beschreibbar ist, erstellt der Angreifer .snap neu und besitzt essnap-confine schrittweise zu verfolgensnap-confine bind-mountet angreifer-eigene Bibliotheken als root in den Namespaceld-linux-x86-64.so.2 mit Shellcode – jede in diesem Namespace ausgeführte SUID-Binärdatei führt unseren Code als root aus/var/snap/firefox/common/