umount -a tenta desmontar tudo do /etc/mtab — inclusive /sys/kernel/security. O systemd monta o securityfs uma única vez, no mount_setup() do PID 1: não existe unidade para reiniciar.

Sem ele, libapparmor não acha /sys/kernel/security/apparmor e falha:

aa_is_enabled() failed unexpectedly (No such file or directory): No such file or directory

E aí todo binário empacotado com snap para — incluindo docker e dockerd, porque o confinamento AppArmor não pode ser resolvido. Nenhum systemctl start conserta; só o reboot remonta o securityfs.

Desmonte sempre nominalmente: sudo umount /ponto/especifico.