Canonical выпустила snapd 2.76.3 20 августа 2026 года. Обновление сосредоточено на полном шифровании диска (FDE), установке PIN-кодов и парольных фраз, работе с TPM без аппаратного корня доверия, а также на корректной подготовке профилей безопасности и SELinux-интеграции. По дорожной карте snapd, публикация в стабильном канале запланирована на 25 августа, поэтому появление версии у пользователей будет зависеть от канала и дистрибутива.

Что вошло в snapd 2.76.3
Версия snapd 2.76.3 опубликована в официальном репозитории Canonical как новый upstream-релиз. В списке изменений всего несколько пунктов, но большая их часть относится к механизму Full Disk Encryption и процессу первоначальной настройки Ubuntu Core.
Основные изменения:
- добавлена поддержка настройки клавиатуры во время установки для первого запуска;
- снова разрешена настройка парольной фразы или PIN-кода на этапе установки;
- при отсутствии HWROT требуется аутентификация зашифрованных томов;
- зависимость
secbootобновлена до ревизии457b03a16d19; - для повторной подготовки TPM используется новый API
secboot; - SELinux-политика переведена на
init_named_socket_activation()для запуска snapd через systemd socket activation; - исправлена сборка
/usr/bin/snapс корректными build tags в Debian Sid; - профили безопасности теперь подготавливаются до запуска хуков
prepare-slot-иprepare-plug-.
По характеру изменений это не функциональный релиз для обычных desktop-приложений Snap. Основной эффект заметят системы с полным шифрованием диска, Ubuntu Core-устройства, разработчики snap-интерфейсов и сопровождающие snapd в дистрибутивах.
FDE снова получает PIN и парольные фразы при установке
Крупнейший блок изменений snapd 2.76.3 связан с FDE — Full Disk Encryption. Canonical вернула возможность задавать PIN или парольную фразу непосредственно во время установки, а также добавила поддержку конфигурации клавиатуры для первого запуска.
Последний пункт важен именно в контексте шифрования. Если пароль или PIN вводится до полноценного запуска пользовательской среды, раскладка клавиатуры должна быть определена заранее и совпадать с той, которую ожидает пользователь. Ошибка на этом этапе способна привести не к обычной проблеме интерфейса, а к невозможности корректно ввести секрет для разблокировки системы.
Отдельное изменение касается систем без HWROT — hardware root of trust. В snapd 2.76.3 такие конфигурации требуют аутентификации томов. Иными словами, отсутствие аппаратного корня доверия больше не должно приводить к сценарию, при котором зашифрованный том активируется без дополнительного подтверждения со стороны пользователя.
В документации к SRU Canonical описывает этот набор изменений как работу, необходимую для TPM/FDE в конфигурациях без HW root of trust. Там же указано, что возвращённая поддержка PIN и парольных фраз не является совершенно новым механизмом: функция существовала ранее, затем была отключена и теперь возвращена.
Обновление secboot и повторная подготовка TPM
snapd 2.76.3 обновляет используемую ревизию secboot до 457b03a16d19 и переходит на новый API этой библиотеки для операции reprovision TPM.
secboot — один из компонентов, через которые snapd работает с защищённой загрузкой и аппаратными механизмами хранения ключей. Для конечного пользователя смена внутреннего API незаметна, но для Ubuntu Core и автоматизированных установок она влияет на то, как система повторно подготавливает TPM и управляет состоянием FDE.
В результате 2.76.3 следует рассматривать как релиз, доводящий до более стабильного состояния сценарии установки зашифрованных систем, а не как обновление с новыми командами или заметными изменениями интерфейса snap.
SELinux и socket activation
Для дистрибутивов, использующих SELinux, изменена политика запуска snapd через systemd socket activation. Вместо прежнего набора разрешений используется макрос init_named_socket_activation().
В текущем SELinux-профиле snapd он применяется к двум сокетам:
snapd.socket;snapd-snap.socket.
Практический смысл изменения — корректно разрешить домену systemd/init запускать snapd при обращении к именованным сокетам. Это в первую очередь междистрибутивное исправление: в материалах Canonical по SRU отдельно указано, что изменение SELinux не относится непосредственно к Ubuntu.
Для Fedora, CentOS-подобных систем и других окружений с SELinux такой патч важнее, чем для стандартной установки Ubuntu, где основной механизм обязательного контроля доступа строится вокруг AppArmor.
Профили безопасности будут готовы до prepare-хуков
Ещё одно изменение затрагивает порядок выполнения интерфейсных хуков Snap. В snapd 2.76.3 профили безопасности должны быть настроены до запуска prepare-slot- и prepare-plug-.
Эти хуки выполняются при подготовке соединения между plug и slot — то есть между потребителем интерфейса и ресурсом, который этот интерфейс предоставляет. Если необходимый security-профиль создаётся слишком поздно, хук может выполняться в окружении, которое ещё не полностью соответствует будущей конфигурации доступа.
Изменение порядка снижает риск таких несогласованных состояний. Для обычного пользователя оно практически незаметно, но может устранить специфические ошибки установки, обновления или автоматического подключения snap-пакетов, использующих собственные interface hooks.
Debian Sid получил исправление сборки snap
В релиз также вошло отдельное packaging-исправление: /usr/bin/snap при сборке в Debian Sid теперь должен получать правильные build tags.
Это не изменение поведения Snap Store и не новая возможность самого формата snap. Патч относится к корректности сборки пакета snapd в Debian и снижает риск получить CLI-бинарник, собранный не с тем набором условных возможностей.
На Ubuntu это исправление не должно давать заметного пользовательского эффекта, но оно важно для поддержки snapd как кросс-дистрибутивного проекта.
Чем 2.76.3 отличается от 2.76.2
Предыдущий snapd 2.76.2 был точечным исправлением: Canonical устранила запрет доступа к mountinfo, который затрагивал интерфейсы steam-support и docker-support.
| Версия | Основной фокус |
| snapd 2.76.2 | исправление mountinfo для Steam и Docker snaps |
| snapd 2.76.3 | FDE, TPM, PIN/парольные фразы, SELinux, security profiles и Debian packaging |
Таким образом, 2.76.3 заметно сильнее ориентирован на системный уровень — загрузку, шифрование, аппаратную защиту и порядок применения политик безопасности.
В итоге
Upstream-релиз snapd 2.76.3 опубликован 20 августа, однако это не означает мгновенное появление версии во всех стабильных репозиториях. В официальной дорожной карте snapd для ветки 2.76.3 указаны beta от 10 июля, candidate от 18 августа и плановый переход в stable 25 августа 2026 года.
Проверить установленную версию можно командой:
snap versionАдминистраторам Ubuntu Core и систем с FDE имеет смысл обратить на 2.76.3 повышенное внимание: именно там сосредоточены основные изменения релиза. Пользователям обычных настольных Ubuntu-систем без специфических сценариев шифрования или разработки snap-интерфейсов срочно устанавливать upstream-сборку вручную не требуется — разумнее дождаться штатного обновления через поддерживаемый канал дистрибутива.
В release notes snapd 2.76.3 не заявлены новые CVE-исправления. Главный смысл версии — корректнее выстроить установку и аутентификацию FDE, обновить взаимодействие с TPM и устранить несколько системных проблем в SELinux, интерфейсных хуках и сборке Debian.