Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-3888 — Linux LPE via snap-confine + systemd-tmpfiles, expliqué en profondeur | Kitploit
Outils/GitHubGitHub/noambouillet/cve-2026-3888
Escalade de PrivilègesAnalyse des VulnérabilitésExploitationArticles et RechercheApprentissage et ÉducationExploitation de Binaires
GitHubnoambouillet/cve-2026-3888

CVE-2026-3888

Linux LPE via snap-confine + systemd-tmpfiles, expliqué en profondeur

Voir le dépôt
51il y a 4 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-3888 - snap-confine + systemd-tmpfiles Élévation de privilèges locale

Avertissement : Ce dépôt est uniquement à des fins éducatives. Tout le contenu est basé sur l'avis de sécurité original publié par Qualys le 17 mars 2026. La vulnérabilité a été corrigée — assurez-vous toujours que vos systèmes sont à jour. N'utilisez pas ce matériel contre des systèmes dont vous n'êtes pas propriétaire ou pour lesquels vous n'avez pas d'autorisation écrite explicite de test.


Vue d'ensemble

CVE-2026-3888 est une vulnérabilité d'élévation de privilèges locale (LPE) affectant l'installation par défaut d'Ubuntu Desktop >= 24.04. Elle a été découverte et divulguée publiquement par Qualys en mars 2026.

Ce qui rend cette vulnérabilité particulièrement intéressante — comme Qualys l'a elle-même souligné — c'est qu'elle ne provient pas d'un seul composant défectueux. Elle émerge plutôt de l'interaction de deux programmes individuellement sécurisés :

ComposantRôle
snap-confineBinaire SUID-root qui construit l'espace de noms de montage (sandbox) pour les applications snap
systemd-tmpfilesDémon appartenant à root qui nettoie périodiquement les fichiers obsolètes dans /tmp

Aucun de ces programmes n'est défectueux en soi. Ensemble, ils créent une fenêtre exploitable.

Avis original : https://cdn2.qualys.com/advisory/2026/03/17/snap-confine-systemd-tmpfiles.txt
Crédit : Équipe de recherche en sécurité de Qualys


Structure du dépôt

root@kitploit:~
cve-2026-3888/
├── README.md                        ← Vous êtes ici
├── analysis/
│   ├── 01-vulnerability.md          ← Analyse approfondie de la vulnérabilité
│   ├── 02-race-condition.md         ← Comment fonctionne la course TOCTOU
│   ├── 03-backpressure-technique.md ← L'astuce de contre-pression AF/UNIX
│   ├── 04-exploitation-steps.md     ← Procédure complète étape par étape
│   └── 05-mitigations.md            ← Ce qui a été corrigé et comment
└── src/
    ├── firefox_2404.c               ← Aide à la course (annoté)
    └── librootshell.c               ← Shellcode du chargeur dynamique (annoté)

Versions concernées

Version d'UbuntuÂge de nettoyageTemps d'attente (réel)
24.04 LTS30 jours30 jours
> 24.0410 jours10 jours

Corrigé dans : snapd 2.74.2


Résumé rapide de l'attaque

  1. Entrez dans une sandbox snap (par exemple firefox) — snap-confine crée /tmp/.snap en tant que root:root 0755
  2. Gardez /tmp actif avec des écritures périodiques, mais laissez /tmp/.snap devenir obsolète
  3. systemd-tmpfiles supprime le /tmp/.snap obsolète — puisque /tmp est accessible en écriture mondiale, l'attaquant recrée .snap et en devient propriétaire
  4. Utilisez la technique de contre-pression AF/UNIX pour exécuter snap-confine pas à pas
  5. Au moment exact après l'étape 1 de la séquence de mimétisme, remplacez atomiquement le répertoire de bibliothèques
  6. snap-confine monte par liaison des bibliothèques appartenant à l'attaquant en tant que root dans l'espace de noms
  7. Écrasez ld-linux-x86-64.so.2 avec le shellcode — tout binaire SUID exécuté dans cet espace de noms exécute notre code en tant que root

En savoir plus

  • 01 - Comprendre la vulnérabilité
  • 02 - La condition de course TOCTOU
  • 03 - La technique de contre-pression AF/UNIX
  • 04 - Procédure d'exploitation complète
  • 05 - Atténuations et analyse du correctif
Télécharger l’outil
  • Échappez au confinement AppArmor via /var/snap/firefox/common/ pour obtenir un shell entièrement privilégié