Milióny systémov Linux a Unix boli vystavené vážnym bezpečnostným rizikám v dôsledku objavenia sa dvoch zraniteľností v nástroji Sudo , základnom nástroji, ktorý umožňuje používateľom kontrolovaným spôsobom vykonávať príkazy so zvýšenými oprávneniami. Tieto chyby, identifikované ako CVE-2025-32462 a CVE-2025-32463 , nedávno analyzovali a nahlásili odborníci na kybernetickú bezpečnosť, ktorí varovali pred ich dopadom a naliehavosťou inštalácie záplat.
Tento objav upozornil systémových administrátorov a spoločnosti, pretože Sudo je štandardne prítomné vo väčšine distribúcií GNU/Linuxu a podobných systémoch, ako napríklad macOS. Obe zraniteľnosti umožňujú eskaláciu privilégií z účtov bez administrátorských oprávnení, čím sa ohrozuje integrita postihnutých systémov.
Čo je Sudo a prečo je také dôležité?
Sudo je základný nástroj v prostrediach Unixu, ktorý sa používa na vykonávanie administrátorských úloh bez nutnosti prihlásenia sa ako root . Tento nástroj ponúka podrobnú kontrolu nad tým, ktorí používatelia môžu vykonávať konkrétne príkazy, čím pomáha dodržiavať princíp najnižších privilégií a zaznamenáva všetky akcie na účely auditu.
Konfigurácia Sudo sa spravuje zo súboru /etc/sudoers , čo vám umožňuje definovať špecifické pravidlá na základe používateľa, príkazu alebo hostiteľa, čo je bežná prax na posilnenie bezpečnosti vo veľkých infraštruktúrach.
Technické detaily zraniteľností Sudo
CVE-2025-32462: Zlyhanie možnosti hostiteľa
Táto zraniteľnosť bola v kóde Sudo skrytá viac ako desať rokov., ktorá ovplyvňuje stabilné verzie od 1.9.0 do 1.9.17 a staršie verzie od 1.8.8 do 1.8.32. Jeho pôvod spočíva v možnosti -h o --host, ktorý spočiatku by malo byť obmedzené na zoznam oprávnení pre iné počítače Kvôli zlyhaniu ovládania sa však dá použiť na vykonávanie príkazov alebo úpravu súborov ako root v samotnom systéme.
Vektor útoku využíva špecifické konfigurácie, ktoré obmedzujú pravidlá sudo na určité hostiteľské počítače alebo vzory názvov hostiteľov . To umožňuje lokálnemu používateľovi oklamať systém, aby simuloval príkazy na inom povolenom hostiteľskom počítači a získal root prístup bez nutnosti zložitého zneužitia.
Zneužívanie tejto chyby je obzvlášť znepokojujúce v podnikových prostrediach, kde sa na segmentáciu prístupu bežne používajú direktívy Host alebo Host_Alias. Nie je potrebný žiadny ďalší exploit kód, stačí spustiť Sudo s voľbou -h a hostiteľ, ktorému je povolené obísť obmedzenia.
CVE-2025-32463: Zneužitie funkcie Chroot
V prípade CVE-2025-32463 je závažnosť väčšia : chyba zavedená vo verzii 1.9.14 z roku 2023 vo funkcii chroot umožňuje ľubovoľnému lokálnemu používateľovi spúšťať ľubovoľný kód z ciest, ktoré má pod kontrolou, a získavať tak administrátorské oprávnenia.
Útok je založený na manipulácii so systémom Name Service Switch (NSS). Spustením príkazu Sudo s možnosťou -R (chroot) a nastaví adresár ovládaný útočníkom ako root, Sudo načíta konfigurácie a knižnice z tohto manipulovaného prostredia. Útočník môže vynútiť načítanie škodlivej zdieľanej knižnice (napríklad prostredníctvom /etc/nsswitch.conf (falošný a knižnica pripravená v koreni chroot) na získanie root shellu v systéme. Existencia tejto chyby bola potvrdená vo viacerých distribúciách, preto je vhodné sledovať najnovšie aktualizácie.
Jednoduchosť tejto techniky bola overená v reálnych situáciách, pričom na vytvorenie knižnice sa použil iba kompilátor jazyka C a príslušný príkaz sa spustil pomocou príkazu sudo. Nie je potrebná žiadna technická sofistikovanosť ani využívanie zložitých konfigurácií.
Tieto dve zraniteľnosti boli overené v novších verziách systémov Ubuntu, Fedora a macOS Sequoia, hoci môžu byť ovplyvnené aj iné distribúcie. Pre lepšiu ochranu je nevyhnutné nainštalovať aktualizácie odporúčané vývojármi.
Čo by mali robiť administrátori a používatelia
Jediným účinným riešením je aktualizovať Sudo na verziu 1.9.17p1 alebo novšiu, pretože táto verzia rieši oba problémy: možnosť hostiteľa bola obmedzená na jej legitímne použitie a funkcia chroot prešla zmenami v ceste a správe knižníc . Hlavné distribúcie, ako napríklad Ubuntu, Debian, SUSE a Red Hat, už vydali príslušné záplaty a ich repozitáre obsahujú zabezpečené verzie.
Bezpečnostní experti tiež odporúčajú auditovať súbory /etc/sudoers y /etc/sudoers.d lokalizovať možné použitia direktív Host alebo Host_Alias a skontrolovať, či neexistujú žiadne pravidlá, ktoré by umožňovali zneužitie chyby.
Neexistujú žiadne účinné riešenia. Ak nemôžete aktualizovať okamžite, odporúča sa pozorne sledovať administrátorský prístup a obmedzenia, hoci riziko vystavenia sa riziku zostáva vysoké. Ďalšie informácie o opatreniach a odporúčaniach nájdete v tejto príručke o bezpečnostných aktualizáciách systému Linux.
Tento incident zdôrazňuje dôležitosť pravidelných bezpečnostných kontrol a udržiavania základných komponentov, ako je Sudo, v aktuálnom stave. Existencia skrytých chýb v tak rozšírenom nástroji, ktorá trvá už viac ako desať rokov, je jasnou pripomienkou nebezpečenstva slepého spoliehania sa na infraštruktúrne nástroje bez neustáleho preskúmania.
Detekcia týchto zraniteľností v Sudo podčiarkuje dôležitosť proaktívnych stratégií opravovania a auditu. Správcovia a organizácie by mali skontrolovať svoje systémy, nainštalovať dostupné opravy a zostať ostražití voči budúcim problémom ovplyvňujúcim kritické komponenty operačného systému.