Canonical divulgó tres vulnerabilidades de seguridad que afectan a snapd en Ubuntu. Dos fueron clasificadas como de alto impacto, mientras otra alcanza versiones LTS de la última década y permite acceder a contraseñas hasheadas.
***
- CVE-2026-8933 permite que un atacante local escale privilegios y afecta versiones LTS desde Ubuntu 22.04.
- CVE-2026-15226 habilita un escape desde una raíz confinada de Snap hacia una raíz no confinada.
- CVE-2024-5300 afecta versiones LTS desde Ubuntu 16.04 y permite acceder a contraseñas de usuarios hasheadadas.
Tres fallas reveladas en snapd
Canonical divulgó el 21 de julio de 2026 tres nuevas vulnerabilidades de seguridad relacionadas con Snap y su componente snapd. Dos recibieron una clasificación de alto impacto, mientras que la tercera fue considerada de gravedad media.
La información fue reportada por Phoronix, que detalló el alcance de los problemas y las versiones de Ubuntu involucradas. El anuncio vuelve a poner bajo atención la seguridad del sistema de empaquetado y aislamiento utilizado por numerosas aplicaciones en el ecosistema Linux.
Snap permite distribuir aplicaciones junto con los componentes que necesitan para funcionar. Su modelo también utiliza mecanismos de confinación para limitar el acceso de esas aplicaciones a recursos del sistema, una separación que resulta central para su propuesta de seguridad.
Cuando una vulnerabilidad afecta a snapd, el riesgo puede superar el comportamiento de una aplicación individual. Ese componente participa en la administración de los paquetes Snap y en la aplicación de las reglas que delimitan sus permisos.
La primera vulnerabilidad identificada es CVE-2026-8933, descubierta por Qualys. El fallo permite que un atacante local escale privilegios dentro de un sistema afectado.
CVE-2026-8933 impacta a las versiones LTS de Ubuntu que van desde Ubuntu 22.04. La vulnerabilidad fue clasificada como de alto impacto mediante la métrica CVSS3.1, aunque la información divulgada no incluye una puntuación numérica específica.
Riesgos para el aislamiento y la privacidad
La segunda vulnerabilidad de alto impacto es CVE-2026-15226. Según la descripción divulgada, permite a un atacante local escapar de la confinación de Snap desde una raíz confinada hacia una raíz no confinada.
La diferencia entre una raíz confinada y una raíz no confinada resulta importante para entender el alcance del problema. La primera opera bajo restricciones diseñadas para limitar sus acciones, mientras la segunda representa un entorno con menos barreras de aislamiento.
Un escape de confinación puede debilitar una de las principales defensas del modelo Snap. La noticia no detalla una explotación concreta ni atribuye el fallo a un ataque activo, por lo que no corresponde asumir que haya ocurrido una intrusión específica.
Sin embargo, la posibilidad descrita implica un riesgo técnico relevante para los equipos donde un atacante ya consiguió acceso local. Ese requisito diferencia estas vulnerabilidades de aquellas que pueden explotarse directamente a través de una conexión remota sin presencia previa en el dispositivo.
La tercera falla es CVE-2024-5300, clasificada como de gravedad media. A diferencia de los dos problemas de alto impacto, su principal característica es el amplio rango histórico de versiones afectadas.
CVE-2024-5300 afecta a las versiones LTS de Ubuntu de la última década, con alcance retrospectivo hasta Ubuntu 16.04 LTS. El fallo permite que aplicaciones en sandbox accedan a contraseñas de usuarios hasheadas.
Un alcance que atraviesa varias generaciones de Ubuntu
El acceso a contraseñas hasheadas no equivale, por sí mismo, a obtener las contraseñas en texto plano. Aun así, esos datos pertenecen a una capa sensible del sistema y su exposición puede aumentar los riesgos para la privacidad y la seguridad de las cuentas.
La antigüedad de Ubuntu 16.04 LTS dentro del alcance convierte a CVE-2024-5300 en un problema especialmente amplio. La vulnerabilidad atraviesa versiones utilizadas durante un periodo aproximado de diez años, según la información publicada.
El alcance temporal también muestra que los riesgos de seguridad pueden permanecer asociados con ramas antiguas de un sistema operativo. En este caso, la divulgación menciona expresamente versiones LTS desde Ubuntu 16.04, sin extender la afirmación a otras ediciones no especificadas.
Para los usuarios y administradores, la clasificación de gravedad ofrece una primera referencia sobre la prioridad de cada problema. Las dos vulnerabilidades de alto impacto exigen atención por sus posibilidades de escalada de privilegios y escape del aislamiento.
La falla considerada de gravedad media tampoco resulta irrelevante. Su capacidad para permitir el acceso de aplicaciones en sandbox a contraseñas de usuarios hasheadas afecta un recurso sensible y amplía la preocupación más allá de la integridad del confinamiento.
El Ubuntu Discourse reúne más detalles sobre estos problemas de seguridad de Snap en Ubuntu, de acuerdo con la información citada en la publicación. Ese canal constituye el punto señalado para consultar la descripción técnica adicional relacionada con los fallos.
Por qué snapd concentra la atención
Snapd funciona como la infraestructura que gestiona Snap en Ubuntu. Por esa razón, una debilidad en este componente puede tener implicaciones para la instalación, ejecución y confinación de aplicaciones empaquetadas bajo ese formato.
El caso de CVE-2026-8933 ilustra el riesgo de que un acceso local limitado termine convirtiéndose en privilegios superiores. La noticia identifica esa capacidad como una escalada de privilegios, sin ofrecer detalles adicionales sobre el método técnico utilizado.
CVE-2026-15226 plantea un problema distinto, pero relacionado con la separación entre aplicaciones y sistema. En lugar de centrarse en elevar privilegios, la vulnerabilidad permite abandonar el entorno confinado desde una raíz restringida hacia una raíz no confinada.
La coexistencia de ambos fallos de alto impacto muestra que la seguridad de un sistema de paquetes depende de varias capas. El control de privilegios y el aislamiento del entorno deben funcionar de forma independiente, porque una debilidad en cualquiera de ellos puede ampliar la superficie de riesgo.
CVE-2024-5300 añade una dimensión de confidencialidad al conjunto de vulnerabilidades divulgadas. El acceso a contraseñas hasheadas conecta la seguridad de Snap con la protección de las credenciales almacenadas en los equipos.
La información disponible no indica cuántos dispositivos resultaron comprometidos, ni menciona campañas de explotación, ataques confirmados o impacto financiero. Por ello, el alcance descrito debe entenderse como técnico y potencial, no como evidencia de una brecha masiva.
La importancia de seguir la información oficial
Las tres vulnerabilidades fueron divulgadas por Canonical como problemas de seguridad de snapd. La compañía distingue dos fallas de alto impacto y una de gravedad media, además de identificar las versiones LTS incluidas en cada caso.
La presencia de Ubuntu 16.04 LTS en el alcance de CVE-2024-5300 recuerda que las versiones antiguas pueden conservar riesgos que requieren evaluación específica. La noticia no detalla aquí el estado de soporte de cada versión ni las medidas de corrección disponibles.
Los administradores necesitan contrastar sus instalaciones con la información técnica oficial antes de tomar decisiones. También deben diferenciar entre los requisitos de explotación de cada vulnerabilidad, especialmente porque los dos fallos de alto impacto mencionados requieren un atacante local según la descripción disponible.
Para los usuarios de Ubuntu 22.04 LTS y versiones posteriores incluidas en el anuncio, CVE-2026-8933 representa una alerta sobre el control de privilegios. La vulnerabilidad no se describe como un ataque remoto, pero su impacto potencial puede ser significativo después de obtener acceso local.
El anuncio también evidencia la necesidad de mantener una visión histórica de la seguridad del software. Una plataforma puede evolucionar durante años y, aun así, conservar componentes o configuraciones cuya exposición requiera atención en ramas anteriores.
Las vulnerabilidades divulgadas no afectan directamente a Bitcoin, criptomonedas o redes blockchain, pero sí pertenecen a la infraestructura informática que muchos usuarios pueden emplear para operar sus herramientas digitales. La protección del sistema operativo y de sus mecanismos de aislamiento sigue siendo una base esencial para reducir riesgos.
Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.
Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
Suscríbete a nuestro boletín
Artículos Relacionados
Empresas
ServiceNow promete apagar agentes de IA rebeldes mientras defiende su crecimiento
Empresas
Casi 200 empresas de Silicon Valley piden a Trump no prohibir los modelos abiertos de IA chinos
Bitcoin
Block lanza Buzz, una plataforma descentralizada que busca desafiar a Slack
Bancos y Pagos