Contexte
CVE-2026-3888 — Local Privilege Escalation dans snapd via interaction snap-confine + systemd-tmpfiles
Mécanisme
systemd-tmpfiles supprime /tmp/.snap après 10–30 jours (timer automatique)
- L'attaquant recrée ce répertoire avec des payloads malveillants
snap-confine (setuid root) bind-monte ces fichiers lors du prochain lancement d'un snap → exécution arbitraire en root
Applicabilité VPS-SECURE
| Critère |
Analyse |
| Ubuntu 24.04 LTS concerné ? |
OUI — snapd inclus par défaut dans Ubuntu Server 24.04 |
| install.sh supprime snapd ? |
NON — l'étape 12 désactive avahi/cups/bluetooth mais pas snapd |
| unattended-upgrades couvre ? |
OUI — USN-8102-1 patchable via apt (snapd = paquet système) |
| Exploité in-the-wild ? |
NON confirmé — PoC public disponible, AC:H (délai 10-30j) |
| Accès local requis ? |
OUI — AV:L, nécessite un utilisateur local non-privilégié |
Risque résiduel : Sur un VPS avec uniquement vpsadmin (sudo), la surface est limitée. Mais si une compromission partielle (container escape → shell limité) arrive, snapd non purgé reste une voie d'escalade.
Action requise
Sur install.sh — Étape 12 (Désactivation services inutiles)
Ajouter la suppression de snapd dans la liste des services/paquets désactivés :
# Supprimer snapd — inutile sur un serveur, élimine CVE-2026-3888
if dpkg -l snapd 2>/dev/null | grep -q "^ii"; then
log_info "Suppression de snapd (surface d'attaque CVE-2026-3888)..."
systemctl stop snapd.socket snapd.service 2>/dev/null || true
apt-get remove --purge -y snapd
rm -rf /snap /var/snap /var/lib/snapd /root/snap
log_success "snapd supprimé — surface d'attaque éliminée."
fi
Sur le VPS existant (action manuelle)
sudo systemctl stop snapd.socket snapd.service
sudo apt remove --purge snapd -y
sudo rm -rf /snap /var/snap /var/lib/snapd /root/snap
Références
Rapport Sylvie — CVE Watch 2026-06-17
Contexte
CVE-2026-3888 — Local Privilege Escalation dans
snapdvia interactionsnap-confine+systemd-tmpfilesAV:L/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:HMécanisme
systemd-tmpfilessupprime/tmp/.snapaprès 10–30 jours (timer automatique)snap-confine(setuid root) bind-monte ces fichiers lors du prochain lancement d'un snap → exécution arbitraire en rootApplicabilité VPS-SECURE
Risque résiduel : Sur un VPS avec uniquement
vpsadmin(sudo), la surface est limitée. Mais si une compromission partielle (container escape → shell limité) arrive, snapd non purgé reste une voie d'escalade.Action requise
Sur
install.sh— Étape 12 (Désactivation services inutiles)Ajouter la suppression de snapd dans la liste des services/paquets désactivés :
Sur le VPS existant (action manuelle)
Références
Rapport Sylvie — CVE Watch 2026-06-17