As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Uma vulnerabilidade de alta gravidade detectada em instalações por defeito do Ubuntu Desktop a partir da 24.04 acendeu os alarmes na comunidade de segurança: uma falha que poderia permitir a um atacante local sem privilégios escalar até obter acesso root completo. A pesquisa foi publicada pela unidade de pesquisa de ameaças de Qualys, que descreveu como a interação entre dois componentes padrão do sistema - o gerenciador de confinamento de snaps e o limpeza automática de arquivos temporários - pode abrir uma janela para um compromisso total do equipamento. Você pode ler o relatório original do Qualys aqui, e a entrada do CVE na base de dados da NVD está disponível no registo público NIST.
Em termos simples, o problema nasce de uma colisão acidental entre snap-confine — o componente que prepara e isola os ambientes de execução das aplicações distribuídas como snaps — e systemd-tmpfiles, o serviço que periodicamente limpa arquivos e pastas temporárias do sistema. Sob condições padrão, o systemd-tmpfiles pode remover pastas que snap-confine espera encontrar e recriar com permissões seguras. Se um atacante conseguir antecipar essa remoção, você pode recriar o espaço removido com conteúdos manipulados que, ao ser montados por snap-confine, acabam sendo executados com privilégios de root.

A dificuldade do ataque não está em exigir privilégios elevados ou interação do usuário: a exploração só precisa de conta local e execução de código por parte do atacante. O que complica a exploração é o fator temporário. systemd-tmpfiles atua segundo limiares de antiguidade e, nas configurações por defeito do Ubuntu, esse período é relativamente longo: no Ubuntu 24.04 a limpeza de certos conteúdos é agendada a cada 30 dias, enquanto em versões posteriores o período por defeito pode ser de 10 dias. Ou seja, o exploit depende de esperar que o daemon aborre uma pasta crítica e aproveitar a janela que resta para colocar a armadilha maliciosa antes da seguinte inicialização do sandbox.
Qualys qualificou a vulnerabilidade como de gravidade alta, com escore CVSS de 7.8, porque o impacto potencial é a tomada total do host. A falha foi registrada como CVE-2026-3888 e já existem correções publicadas nos ramos afetados de snapd, o serviço responsável pela gestão de pacotes snap. As versões afetadas e as correções foram feitas tanto em pacotes do Ubuntu como no desenvolvimento upstream de snapd; a página de lançamentos do projeto upstream é um bom ponto de referência para ver as versões corrigidas: snapd releases. Para melhor compreender o comportamento de limpeza que possibilita o ataque, a documentação de systemd sobre systemd-tmpfiles traz contexto técnico útil: systemd-tmpfiles (man).
Paralelamente a este problema, Qualys identificou outra fraqueza de carreira na implementação de utilitários de sistema por parte do projeto uutils (uma reimplementação em Rust dos coreutils tradicionais). Esta falha permite a um atacante local substituir entradas de diretório por links simbólicos durante execuções programadas por cron sob usuário root, o que pode derivar em apagados arbitrários de arquivos como root ou em outros vetores de escalada ao apontar para diretórios sensíveis usados pelos snaps. Canonical reagiu a este risco reverte temporariamente o comando rm por defeito à variante clássica GNU coreutils na trajetória do Ubuntu 25.10, enquanto os mantenedores de uutils aplicaram correcções upstream no seu repositório: uutils/coreutils.

Se você usa Ubuntu Desktop em algum dos ramos afetados, a recomendação imediata é instalar atualizações publicadas pela sua distribuição para snapd e estar no dia com os avisos de segurança do Ubuntu. O centro de segurança do Ubuntu oferece uma visão geral de avisos e boletins, e é um bom ponto de partida para seguir as correções oficiais: Ubuntu Security. Em geral, atualizar snapd através das ferramentas do sistema (apt, snap refresh, ou o procedimento que aplique a sua versão) é a via mais direta para fechar essa lacuna. Para administradores com necessidade de mitigações rápidas adicionais, rever a configuração de systemd-tmpfiles para encurtar janelas de limpeza ou mudar políticas sobre quais rotas se purgam pode reduzir a superfície de ataque até que a correção seja aplicada — desde a prudência e comprobando o impacto operacional dessas mudanças.
Este incidente sublinha uma lição recorrente em segurança: mesmo componentes concebidos para isolar e proteger — como os sandboxes de snap — podem ser inseguros quando interagem com outras peças do sistema que não foram concebidas para cooperar nesse cenário. A cadeia de confiança é tão sólida quanto o elo mais fraco, e neste caso a sincronização temporária de tarefas de manutenção criou esse elo. Manter sistemas atualizados, rever configurações padrão e monitorar as comunicações de segurança dos fornecedores são práticas que, embora básicas, continuam sendo as mais efetivas para reduzir o risco.
Para aqueles que querem aprofundar os aspectos técnicos, a análise detalhada de Qualys é um bom ponto de partida, e os links para os repositórios de snapd e uutils permitem seguir as correções e entender como as falhas foram abordadas a nível de código. A nota de NIST oferece ainda a classificação e o histórico do CVE, útil para integrar a informação em processos de gestão de vulnerabilidades corporativos. Fique atento às atualizações e aplique os adesivos recomendados logo que possível para proteger equipamentos e dados.
Relacionadas
Mas notícias do mesmo assunto.

Florida, Iowa, Montana e Nebraska demandam TP-Link Systems por segurança e procedência de roteadores
Em 6 de outubro, quatro impostos gerais estaduais apresentaram demandas contra a TP-Link Systems em tribunais estaduais dos Estados Unidos, assumindo-se uma querella prévia do T...

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Google denuncia sequestro de DNS: certificados TLS para google.com.gh, google.sl e google.as
O Google informou em 6 de outubro que atacantes conseguiram emitir certificados de HTTPS não autorizados para nomes do Google e YouTube após comprometer registros DNS autoritati...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Pesquisadores de segurança descreveram uma campanha de phishing dirigida a profissionais de publicidade e administradores de contas que usa uma plataforma operada por humanos pa...