Миллионы систем Linux и Unix подверглись серьезным угрозам безопасности из-за появления двух уязвимостей в Sudo — фундаментальном инструменте, позволяющем пользователям выполнять команды с повышенными привилегиями контролируемым образом. Эти уязвимости, обозначенные как CVE-2025-32462 и CVE-2025-32463 , были недавно проанализированы и описаны экспертами по кибербезопасности, которые предупредили об их последствиях и необходимости срочного применения исправлений.
Обнаружение этой уязвимости заставило системных администраторов и компании насторожиться, поскольку Sudo по умолчанию присутствует в большинстве дистрибутивов GNU/Linux и аналогичных системах, таких как macOS. Обе уязвимости позволяют повышать привилегии учетных записей без административных прав, что ставит под угрозу целостность затронутых систем.
Что такое Sudo и почему оно так важно?
Sudo — это незаменимая утилита в средах Unix, используемая для выполнения административных задач без необходимости входа в систему от имени root . Этот инструмент обеспечивает детальный контроль над тем, какие пользователи могут выполнять определенные команды, помогая соблюдать принцип минимальных привилегий и регистрируя все действия в целях аудита.
Настройка SUDO осуществляется через файл /etc/sudoers , что позволяет определять конкретные правила на основе пользователя, команды или хоста — распространенная практика для повышения безопасности в крупных инфраструктурах.
Технические подробности уязвимостей Sudo
CVE-2025-32462: Ошибка параметра хоста
Эта уязвимость была скрыта в коде Sudo более десятилетия., влияющий на стабильные версии от 1.9.0 до 1.9.17 и устаревшие версии от 1.8.8 до 1.8.32. Его происхождение лежит в опции -h o --host, который изначально следует ограничиться перечислением привилегий для других компьютеров Однако из-за сбоя управления его можно использовать для выполнения команд или редактирования файлов от имени пользователя root в самой системе.
Вектор атаки использует специфические настройки, ограничивающие правила sudo определенными хостами или шаблонами имен хостов . Это позволяет локальному пользователю обмануть систему, заставив ее имитировать команды на другом разрешенном хосте, и получить root-доступ без необходимости использования сложных эксплойтов.
Эксплуатация этой ошибки особенно опасна в корпоративных средах, где директивы Host или Host_Alias обычно используются для сегментации доступа. Никакого дополнительного кода эксплойта не требуется, просто вызовите Sudo с опцией -h и хосту разрешено обходить ограничения.
CVE-2025-32463: Злоупотребление функцией Chroot
В случае CVE-2025-32463 серьезность проблемы выше : уязвимость, появившаяся в версии 1.9.14 от 2023 года в функции chroot, позволяет любому локальному пользователю выполнять произвольный код из путей, находящихся под его контролем, получая права администратора.
Атака основана на манипуляции системой Name Service Switch (NSS). Запустив Sudo с опцией -R (chroot) и устанавливает каталог, контролируемый злоумышленником как root, Sudo загружает конфигурации и библиотеки из этой измененной среды. Злоумышленник может принудительно загрузить вредоносную общую библиотеку (например, через /etc/nsswitch.conf (поддельный и библиотека, подготовленная в chroot root) для получения root shell в системе. Наличие этой уязвимости подтверждено в нескольких дистрибутивах, поэтому рекомендуется оставаться в курсе последних обновлений.
Простота этого метода была подтверждена в реальных условиях: для создания библиотеки использовался только компилятор C, а соответствующая команда выполнялась с помощью sudo. Не требуется никакой технической сложности или использования сложных конфигураций.
Эти две уязвимости были проверены в последних версиях Ubuntu, Fedora и macOS Sequoia, хотя другие дистрибутивы также могут быть затронуты. Для большей защиты важно применять обновления, рекомендуемые разработчиками.
Что должны делать администраторы и пользователи
Единственное эффективное решение — обновить Sudo до версии 1.9.17p1 или более поздней, поскольку эта версия решает обе проблемы: опция host ограничена допустимым использованием, а функция chroot получила изменения в управлении путями и библиотеками . Крупные дистрибутивы, такие как Ubuntu, Debian, SUSE и Red Hat, уже выпустили соответствующие патчи, и в их репозиториях содержатся безопасные версии.
Эксперты по безопасности также рекомендуют аудит файлов /etc/sudoers y /etc/sudoers.d для выявления возможных вариантов использования директив Host или Host_Alias и для проверки отсутствия правил, позволяющих использовать ошибку.
Эффективных обходных путей нет. Если вы не можете обновить систему немедленно, рекомендуется внимательно следить за административным доступом и ограничениями, хотя риск утечки информации остается высоким. Для получения дополнительной информации о мерах и рекомендациях см. это руководство по обновлениям безопасности Linux.
Этот инцидент подчеркивает важность регулярных проверок безопасности и поддержания таких важных компонентов, как Sudo, в актуальном состоянии. Существование скрытых недостатков в течение более десятилетия в такой распространенной утилите является суровым напоминанием об опасностях слепого доверия к инструментам инфраструктуры без постоянного обзора.
Обнаружение этих уязвимостей в Sudo подчеркивает важность проактивных стратегий исправления и аудита. Администраторы и организации должны проверять свои системы, применять доступные исправления и сохранять бдительность в отношении будущих проблем, влияющих на критические компоненты операционной системы.