Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-3888 — Linux LPE через snap-confine + systemd-tmpfiles, подробно объяснено | Kitploit
Инструменты/GitHubGitHub/noambouillet/cve-2026-3888
Повышение привилегийАнализ уязвимостейЭксплуатацияСтатьи и ИсследованияОбучение и ОбразованиеЭксплуатация Бинарных Файлов
GitHubnoambouillet/cve-2026-3888

CVE-2026-3888

Linux LPE через snap-confine + systemd-tmpfiles, подробно объяснено

Репозиторий
514 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-3888 - snap-confine + systemd-tmpfiles Повышение привилегий на локальной системе

Дисклеймер: Этот репозиторий предназначен только для образовательных целей. Весь контент основан на оригинальном бюллетене безопасности, опубликованном Qualys 17 марта 2026 года. Уязвимость уже исправлена — всегда убедитесь, что ваши системы обновлены. Не используйте этот материал против систем, которыми вы не владеете или на тестирование которых у вас нет явного письменного разрешения.


Обзор

CVE-2026-3888 — это уязвимость повышения привилегий на локальной системе (LPE), затрагивающая стандартную установку Ubuntu Desktop >= 24.04. Она была обнаружена и публично раскрыта компанией Qualys в марте 2026 года.

Что делает эту уязвимость особенно интересной — как отметили сами специалисты Qualys — так это то, что она не возникает из-за одного ошибочного компонента. Вместо этого она появляется в результате взаимодействия двух по отдельности безопасных программ:

КомпонентРоль
snap-confineSUID-root бинарный файл, который создаёт пространство имён монтирования (песочницу) для snap-приложений
systemd-tmpfilesДемон, работающий от root, который периодически очищает устаревшие файлы в /tmp

Ни одна из программ сама по себе не сломана. Вместе они создают эксплуатируемое окно.

Оригинальный бюллетень: https://cdn2.qualys.com/advisory/2026/03/17/snap-confine-systemd-tmpfiles.txt
Авторство: Qualys Security Research Team


Структура репозитория

root@kitploit:~
cve-2026-3888/
├── README.md                        ← Вы здесь
├── analysis/
│   ├── 01-vulnerability.md          ← Глубокое погружение в уязвимость
│   ├── 02-race-condition.md         ← Как работает гонка TOCTOU
│   ├── 03-backpressure-technique.md ← Трюк с обратным давлением AF/UNIX
│   ├── 04-exploitation-steps.md     ← Полное пошаговое руководство
│   └── 05-mitigations.md            ← Что было исправлено и как
└── src/
    ├── firefox_2404.c               ← Вспомогательный код для гонки (с комментариями)
    └── librootshell.c               ← Шеллкод динамического загрузчика (с комментариями)

Затронутые версии

Версия UbuntuВозраст очисткиВремя ожидания (реальное)
24.04 LTS30 дней30 дней
> 24.0410 дней10 дней

Исправлено в: snapd 2.74.2


Краткое описание атаки

  1. Войдите в песочницу snap (например, firefox) — snap-confine создаёт /tmp/.snap как root:root 0755
  2. Поддерживайте /tmp активным периодическими записями, но позвольте /tmp/.snap устареть
  3. systemd-tmpfiles удаляет устаревший /tmp/.snap — поскольку /tmp доступен для записи всем, атакующий воссоздаёт .snap и становится его владельцем
  4. Используйте технику обратного давления AF/UNIX для пошагового выполнения snap-confine
  5. В точный момент после шага 1 последовательности имитации атомарно подмените каталог библиотек
  6. snap-confine монтирует через bind библиотеки, принадлежащие атакующему, от имени root в пространство имён
  7. Перезапишите ld-linux-x86-64.so.2 шеллкодом — любой SUID-бинарный файл, выполненный в этом пространстве имён, запускает наш код от имени root
  8. Обойдите ограничение AppArmor через , чтобы получить полностью привилегированную оболочку

Читать далее

  • 01 - Понимание уязвимости
  • 02 - Гонка TOCTOU
  • 03 - Техника обратного давления AF/UNIX
  • 04 - Полное руководство по эксплуатации
  • 05 - Исправления и анализ патча
Скачать инструмент
/var/snap/firefox/common/