В Sudo обнаружены две критические уязвимости, позволяющие повысить привилегии в Linux и подобных системах

  • В Sudo обнаружены две уязвимости (CVE-2025-32462 и CVE-2025-32463), позволяющие локальным пользователям получить права root.
  • Первая уязвимость существует уже более 12 лет и затрагивает опцию хоста Sudo; вторая эксплуатирует функцию chroot.
  • Эксплуатация уязвимости проста и была протестирована на таких популярных дистрибутивах, как Ubuntu и Fedora, а также на macOS Sequoia.
  • Единственным эффективным решением является обновление до Sudo 1.9.17p1 или выше, поскольку альтернативных мер по смягчению последствий не существует.

Sudo уязвимость

Миллионы систем Linux и Unix подверглись серьезным угрозам безопасности из-за появления двух уязвимостей в Sudo — фундаментальном инструменте, позволяющем пользователям выполнять команды с повышенными привилегиями контролируемым образом. Эти уязвимости, обозначенные как CVE-2025-32462 и CVE-2025-32463 , были недавно проанализированы и описаны экспертами по кибербезопасности, которые предупредили об их последствиях и необходимости срочного применения исправлений.

Обнаружение этой уязвимости заставило системных администраторов и компании насторожиться, поскольку Sudo по умолчанию присутствует в большинстве дистрибутивов GNU/Linux и аналогичных системах, таких как macOS. Обе уязвимости позволяют повышать привилегии учетных записей без административных прав, что ставит под угрозу целостность затронутых систем.

Что такое Sudo и почему оно так важно?

Sudo — это незаменимая утилита в средах Unix, используемая для выполнения административных задач без необходимости входа в систему от имени root . Этот инструмент обеспечивает детальный контроль над тем, какие пользователи могут выполнять определенные команды, помогая соблюдать принцип минимальных привилегий и регистрируя все действия в целях аудита.

Настройка SUDO осуществляется через файл /etc/sudoers , что позволяет определять конкретные правила на основе пользователя, команды или хоста — распространенная практика для повышения безопасности в крупных инфраструктурах.

Технические подробности уязвимостей Sudo

CVE-2025-32462: Ошибка параметра хоста

Эта уязвимость была скрыта в коде Sudo более десятилетия., влияющий на стабильные версии от 1.9.0 до 1.9.17 и устаревшие версии от 1.8.8 до 1.8.32. Его происхождение лежит в опции -h o --host, который изначально следует ограничиться перечислением привилегий для других компьютеров Однако из-за сбоя управления его можно использовать для выполнения команд или редактирования файлов от имени пользователя root в самой системе.

Вектор атаки использует специфические настройки, ограничивающие правила sudo определенными хостами или шаблонами имен хостов . Это позволяет локальному пользователю обмануть систему, заставив ее имитировать команды на другом разрешенном хосте, и получить root-доступ без необходимости использования сложных эксплойтов.

Эксплуатация этой ошибки особенно опасна в корпоративных средах, где директивы Host или Host_Alias ​​обычно используются для сегментации доступа. Никакого дополнительного кода эксплойта не требуется, просто вызовите Sudo с опцией -h и хосту разрешено обходить ограничения.

CVE-2025-32463: Злоупотребление функцией Chroot

В случае CVE-2025-32463 серьезность проблемы выше : уязвимость, появившаяся в версии 1.9.14 от 2023 года в функции chroot, позволяет любому локальному пользователю выполнять произвольный код из путей, находящихся под его контролем, получая права администратора.

Атака основана на манипуляции системой Name Service Switch (NSS). Запустив Sudo с опцией -R (chroot) и устанавливает каталог, контролируемый злоумышленником как root, Sudo загружает конфигурации и библиотеки из этой измененной среды. Злоумышленник может принудительно загрузить вредоносную общую библиотеку (например, через /etc/nsswitch.conf (поддельный и библиотека, подготовленная в chroot root) для получения root shell в системе. Наличие этой уязвимости подтверждено в нескольких дистрибутивах, поэтому рекомендуется оставаться в курсе последних обновлений.

Простота этого метода была подтверждена в реальных условиях: для создания библиотеки использовался только компилятор C, а соответствующая команда выполнялась с помощью sudo. Не требуется никакой технической сложности или использования сложных конфигураций.

Эти две уязвимости были проверены в последних версиях Ubuntu, Fedora и macOS Sequoia, хотя другие дистрибутивы также могут быть затронуты. Для большей защиты важно применять обновления, рекомендуемые разработчиками.

Что должны делать администраторы и пользователи

Единственное эффективное решение — обновить Sudo до версии 1.9.17p1 или более поздней, поскольку эта версия решает обе проблемы: опция host ограничена допустимым использованием, а функция chroot получила изменения в управлении путями и библиотеками . Крупные дистрибутивы, такие как Ubuntu, Debian, SUSE и Red Hat, уже выпустили соответствующие патчи, и в их репозиториях содержатся безопасные версии.

Эксперты по безопасности также рекомендуют аудит файлов /etc/sudoers y /etc/sudoers.d для выявления возможных вариантов использования директив Host или Host_Alias ​​и для проверки отсутствия правил, позволяющих использовать ошибку.

Эффективных обходных путей нет. Если вы не можете обновить систему немедленно, рекомендуется внимательно следить за административным доступом и ограничениями, хотя риск утечки информации остается высоким. Для получения дополнительной информации о мерах и рекомендациях см. это руководство по обновлениям безопасности Linux.

Этот инцидент подчеркивает важность регулярных проверок безопасности и поддержания таких важных компонентов, как Sudo, в актуальном состоянии. Существование скрытых недостатков в течение более десятилетия в такой распространенной утилите является суровым напоминанием об опасностях слепого доверия к инструментам инфраструктуры без постоянного обзора.

Обнаружение этих уязвимостей в Sudo подчеркивает важность проактивных стратегий исправления и аудита. Администраторы и организации должны проверять свои системы, применять доступные исправления и сохранять бдительность в отношении будущих проблем, влияющих на критические компоненты операционной системы.

macOS Big Sur судо
Теме статьи:
Уязвимость Sudo также затрагивает macOS и еще не исправлена.

Добавить в качестве предпочтительного источника в Google