Ubuntu CVE-2026-3888 漏洞通过系统清理时间利用让攻击者脱颖而出
CVE-2026-3888,一个影响 Ubuntu 24.04 及后续版本的高危本地提权漏洞,最近在安全圈引起了不小的关注。攻击者可以通过 snap-confine 与 systemd-tmpfiles 这两个标准系统组件之间的交互,在 10 到 30 天的清理窗口内,对 /tmp/.snap 目录
CVE-2026-3888,一个影响 Ubuntu 24.04 及后续版本的高危本地提权漏洞,最近在安全圈引起了不小的关注。攻击者可以通过 snap-confine 与 systemd-tmpfiles 这两个标准系统组件之间的交互,在 10 到 30 天的清理窗口内,对 /tmp/.snap 目录下手,最终实现 root 权限的获取。听起来有点吓人,但更值得关注的是它的攻击路径——不是那种瞬间爆发式的漏洞,而是耐心等待时机、利用系统清理机制“打时间差”的典型手法。

这个漏洞最初由 Qualys 的研究人员披露,CVSS 评分 7.8,属于高严重性。它影响的是 Ubuntu 桌面版 24.04 及之后默认安装的系统——也就是说,如果你正在用 Ubuntu 桌面版,并且没有及时更新,那你的系统可能就暴露在风险中。
漏洞的核心在于 snap-confine 和 systemd-tmpfiles 的“意外交互”。snap-confine 负责为 Snap 应用创建沙盒执行环境,而 systemd-tmpfiles 则负责自动清理 /tmp、/run、/var/tmp 等目录中过期的临时文件。通常情况下,这两个组件各自为政,不会出什么问题。但问题就出在:snap-confine 在 /tmp/.snap 目录下创建的某些关键目录,会被 systemd-tmpfiles 在清理周期中当作过期数据删除掉。删除之后,攻击者就可以趁机用恶意内容重新创建这些目录,等到下一次 snap-confine 初始化沙盒时,这些目录就会被绑定挂载为 root 所有,从而在特权上下文中执行任意代码。
整个攻击流程大致如下:
- 攻击者需要等待系统的清理守护进程删除由 snap-confine 创建的
/tmp/.snap目录。默认的清理周期,Ubuntu 24.04 是 30 天,后续版本缩短为 10 天。 - 目录被删除后,攻击者立即用恶意有效载荷重新创建该目录。
- 在下一次沙盒初始化过程中,snap-confine 会将这些文件绑定挂载为 root 所有,从而在特权上下文中执行任意代码。
需要注意的是,攻击需要低权限(比如本地普通用户权限),且无需用户交互。但攻击复杂度较高,因为需要精准把握清理窗口的时间点——早了不行,晚了也不行。这也是为什么漏洞评分虽然高,但实际利用难度不低的原因。
除了这个漏洞本身,Qualys 还发现了一个关联的竞态条件缺陷,存在于 uutils coreutils 软件包中。这个缺陷允许一个无特权的本地攻击者在 root 拥有的 cron 执行过程中,用符号链接替换目录条目。成功利用这个竞态条件,可能进一步通过攻击 Snap 沙盒目录,将文件删除操作提升为 root 权限,甚至实现更高级别的特权提升。不过,这个缺陷在 Ubuntu 25.10 公开发布之前就已经被报告并缓解了。Ubuntu 25.10 中的默认 rm 命令已经恢复为 GNU coreutils,以立即降低风险,同时上游修复也已经应用到 uutils 仓库。
那么,哪些版本已经修复了这个问题?以下是官方公布的修复版本清单:
- Ubuntu 24.04 LTS —— 修复版本为 2.73+bubuntu24.04.1 及更高版本
- Ubuntu 25.10 LTS —— 修复版本为 2.73+bubuntu25.1.1 及更高版本
- Ubuntu 26.04 LTS(开发版)—— 修复版本为 2.74.1+bubuntu26.04.1 及更高版本
- 上游 Snap —— 版本 2.75 及更高版本
一句话总结:如果你用的是 Ubuntu 桌面版 24.04 或更高版本,请务必检查当前 snap 版本,确保已经更新到上述修复版本。虽然这个漏洞需要长达 10–30 天的等待窗口,但一旦被利用,后果就是系统完全沦陷。安全更新,永远不要拖延。
Windows 10 是一款微软推出的经典操作系统,拥有硬件兼容性与多任务处理能力。它更偏向把系统状态查看和常用调节动作放在一起,适合需要持续观察和微调设备状态的场景。
极度公式是一款跨平台专业LaTeX公式识别编辑软件,支持OCR公式识别和多平台编辑。和使用说明,避免使用,享受完整功能与稳定支持。做扫描整理、文字提取和表格转换时,它能把识别后的处理步骤接得更顺,资料录入这类场景会省下不少时间。
















