Критическая дыра в Sudo: CVE-2025-32463 позволяет «простой» учетной записи получить root-привилегии через chroot-механизм

Критическая дыра в Sudo: CVE-2025-32463 позволяет «простой» учетной записи получить root-привилегии через chroot-механизм

Обнаружена серьёзная уязвимость в утилите sudo (версии от 1.9.14 до 1.9.17), помеченная как CVE-2025-32463, которая позволяет локальному пользователю повысить свои привилегии до root.

Ошибка связана с обработкой опции --chroot (или -R). В уязвимых версиях sudo сначала переключается в указанный chroot-каталог, а уже после этого оценивает правила sudoers и загружает конфигурации. Злоумышленник может создать собственный каталог с поддельным файлом /etc/nsswitch.conf и своей библиотекой libnss_*.so, которые будут загружены в контексте root.

Уязвимость считается максимально серьезной: некоторые источники указывают базовый балл CVSS 9.3 (Critical). Проблема затрагивает многие дистрибутивы Linux - Red Hat, Ubuntu, Debian и другие.

похожие материалы

Стрелочка
Стрелочка
Разработчики мессенджера Max заявляют, что не отслеживают использование VPN
Разработчики мессенджера Max заявляют, что не отслеживают использование VPN

Исследователи обнаружили, что в Android-клиенте мессенджера Max есть встроенный модуль, который проверяет доступность серверов Telegram и WhatsApp*, определяя IP-адрес пользователя через сторонние сервисы и фиксируя использование VPN.

Новая схема обмана: мошенники начали выдавать себя за таможню и вымогать деньги за «посылки»
Новая схема обмана: мошенники начали выдавать себя за таможню и вымогать деньги за «посылки»

В России зафиксирована новая схема интернет-мошенничества: лоумышленники начали массово писать гражданам в мессенджерах, представляясь сотрудниками таможенных органов и требуя оплатить якобы обязательные таможенные платежи за посылки.

Хактивисты ударили по DHS: в сеть утекли контракты иммиграционной службы США и данные тысяч подрядчиков
Хактивисты ударили по DHS: в сеть утекли контракты иммиграционной службы США и данные тысяч подрядчиков

Хактивистская группа Department of Peace заявила о взломе систем Министерства внутренней безопасности США и публикации документов, связанных с контрактами ведомства и Иммиграционной и таможенной полиции США.