Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/noambouillet/cve-2026-3888
Escalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónPapers e InvestigaciónAprendizaje y EducaciónExplotación de Binarios
GitHubnoambouillet/cve-2026-3888

CVE-2026-3888

Linux LPE mediante snap-confine + systemd-tmpfiles, explicado en profundidad

Ver Repositorio
51hace 4 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-3888 - snap-confine + systemd-tmpfiles Escalada de Privilegios Local

Aviso legal: Este repositorio es solo con fines educativos. Todo el contenido se basa en el aviso de seguridad original publicado por Qualys el 17 de marzo de 2026. La vulnerabilidad ha sido parcheada: asegúrese siempre de que sus sistemas estén actualizados. No utilice este material contra sistemas que no le pertenezcan o para los que no tenga permiso explícito por escrito para probar.


Descripción general

CVE-2026-3888 es una vulnerabilidad de Escalada de Privilegios Local (LPE) que afecta a la instalación predeterminada de Ubuntu Desktop >= 24.04. Fue descubierta y divulgada públicamente por Qualys en marzo de 2026.

Lo que hace que esta vulnerabilidad sea particularmente interesante, como señalaron los propios investigadores de Qualys, es que no se origina en un único componente defectuoso. En cambio, surge de la interacción de dos programas individualmente seguros:

ComponenteRol
snap-confineBinario SUID-root que construye el espacio de nombres de montaje (sandbox) para las aplicaciones snap
systemd-tmpfilesDemonio propiedad de root que limpia periódicamente archivos obsoletos en /tmp

Ninguno de los dos programas está roto por sí solo. Juntos, crean una ventana explotable.

Aviso original: https://cdn2.qualys.com/advisory/2026/03/17/snap-confine-systemd-tmpfiles.txt
Crédito: Qualys Security Research Team


Estructura del repositorio

root@kitploit:~
cve-2026-3888/
├── README.md                        ← Usted está aquí
├── analysis/
│   ├── 01-vulnerability.md          ← Análisis profundo de la vulnerabilidad
│   ├── 02-race-condition.md         ← Cómo funciona la condición de carrera TOCTOU
│   ├── 03-backpressure-technique.md ← El truco de contrapresión AF/UNIX
│   ├── 04-exploitation-steps.md     ← Guía completa paso a paso
│   └── 05-mitigations.md            ← Qué fue parcheado y cómo
└── src/
    ├── firefox_2404.c               ← Helper de carrera (anotado)
    └── librootshell.c               ← Shellcode del cargador dinámico (anotado)

Versiones afectadas

Versión de UbuntuEdad de limpiezaTiempo de espera (real)
24.04 LTS30 días30 días
> 24.0410 días10 días

Corregido en: snapd 2.74.2


Resumen rápido del ataque

  1. Entrar en un sandbox de snap (p. ej., firefox): snap-confine crea /tmp/.snap como root:root 0755
  2. Mantener /tmp activo con escrituras periódicas, pero dejar que /tmp/.snap quede obsoleto
  3. systemd-tmpfiles elimina el /tmp/.snap obsoleto: dado que /tmp es escribible por cualquier usuario, el atacante recrea .snap y pasa a ser su propietario
  4. Usar la técnica de contrapresión AF/UNIX para ejecutar paso a paso snap-confine
  5. En el momento exacto después del paso 1 de la secuencia de imitación, intercambiar atómicamente el directorio de bibliotecas
  6. snap-confine monta enlazado bibliotecas propiedad del atacante como root dentro del espacio de nombres
  7. Sobrescribir ld-linux-x86-64.so.2 con shellcode: cualquier binario SUID ejecutado en este espacio de nombres ejecuta nuestro código como root
  8. Escapar del confinamiento de AppArmor a través de /var/snap/firefox/common/ para obtener un shell con privilegios completos

Leer más

  • 01 - Entendiendo la vulnerabilidad
  • 02 - La condición de carrera TOCTOU
  • 03 - La técnica de contrapresión AF/UNIX
  • 04 - Guía completa de explotación
  • 05 - Mitigaciones y análisis del parche
Descargar herramienta