ثغرة في snap-confine تمنح المستخدم العادي صلاحيات root في Ubuntu Desktop وسببها تعديل أمني
التقوية الأمنية لا تتراكم دائمًا في اتجاه واحد، فتقليل الصلاحيات غيّر هوية من تعمل العملية باسمه، وهذا فتح بابًا لم يكن موجودًا.
كشفت شركة Qualys عن ثغرة CVE-2026-8933 في مكوّن snap-confine، بتقييم 7.8، تتيح لأي مستخدم عادي الحصول على صلاحيات root. وتصيب الثغرة التثبيت الافتراضي لـ Ubuntu Desktop في الإصدارات 24.04 و25.10 و26.04، وقد أُصلحت في 21 يوليو 2026.
وsnap-confine هو المكوّن الذي يبني البيئة المعزولة التي تعمل داخلها تطبيقات snap. واللافت أن الثغرة لم تنتج عن إهمال، بل عن تعديل أمني.
فقد نقلت Canonical هذا المكوّن من نموذج setuid-root إلى نموذج capabilities. أي بدل أن يحصل على صلاحية root كاملة، يحصل فقط على الصلاحيات المحددة التي يحتاجها. وهذا تطبيق لمبدأ الامتياز الأدنى (least privilege)، وهو مبدأ صحيح في ذاته.
لكن النتيجة الجانبية أن العملية صارت تعمل بهوية المستخدم الذي استدعاها، مع احتفاظها في الوقت نفسه بصلاحيات قريبة من root. وبحسب Qualys، فتحت هذه التركيبة نافذة من نوع race condition أثناء تجهيز البيئة المعزولة، أي فترة قصيرة يمكن فيها للمستخدم أن يسبق خطوات العزل ويؤثر في الملفات التي يكتب فيها المكوّن. وينتهي ذلك بالكتابة في ملفات لم يكن من المفترض الوصول إليها.
والدرس الأوسع أن التقوية الأمنية لا تسير دائمًا في اتجاه واحد. فتقليل الصلاحية غيّر هوية من تعمل العملية باسمه، وهذا بدوره غيّر من يستطيع مزاحمتها على المسارات نفسها.
وبالنسبة إلى من يدير أجهزة أو خوادم تعمل بـ Ubuntu، فإن الأهم هو التأكد من تثبيت التحديث الصادر في 21 يوليو. أما بالنسبة إلى فرق التطوير عمومًا، فتذكّر الحادثة بأن كل تعديل أمني هو تعديل في الكود أيضًا، ويحتاج إلى المراجعة نفسها التي يحتاجها أي تغيير آخر.
المصادر
من عدد الاثنين 13 صفر - 27 يوليو