
Un análisis profundo de dos vulnerabilidades críticas de Sudo (CVE‑2025‑32463 & CVE‑2025‑32462) que permiten la escalada de privilegios local en las principales distribuciones de Linux.
En julio de 2025, dos vulnerabilidades recién divulgadas en la utilidad sudo—CVE-2025-32463 y CVE-2025-32462—han puesto en riesgo numerosas distribuciones de Linux. La más grave de las dos, CVE‑2025‑32463, tiene una puntuación CVSS de 9.3, lo que permite escalada local de privilegios y un posible compromiso total del sistema. Ahora están apareciendo explotaciones activas. Parche YA.
sudo es una utilidad esencial en casi todos los sistemas basados en Unix, que permite a los usuarios ejecutar comandos como otro usuario (normalmente root). Es fundamental para el control de acceso privilegiado en Linux.
Si sudo se ve comprometido, las implicaciones son enormes: cualquier usuario local podría obtener acceso a nivel root en todo el sistema.
sudoers.Un atacante con acceso de bajos privilegios puede explotar una regla sudoers mal configurada que utilice comodines (*) en las rutas de comandos. Al crear un binario malicioso y engañar a sudo para que lo ejecute (a través del comodín), el atacante obtiene una shell de root.
🔥 En una prueba de concepto (PoC), los atacantes explotaron:
Cmnd_Alias EXPLOIT = /usr/bin/cp /etc/* /dev/null
Colocando su payload en /etc/passwd, escalaron privilegios al instante.
Todas las distribuciones principales que incluyen versiones vulnerables de sudo están afectadas:
Cada una ha publicado parches de emergencia a partir del 15 de julio de 2025.
Busque:
Reglas con comodines en /etc/sudoers o archivos de políticas incluidos.
Binarios o scripts desconocidos en /tmp, /dev/shm, /home/*/.local, etc.
Entradas de registro como:
sudo: unknown user root executed /tmp/payload
Actualice Sudo inmediatamente
La versión 1.9.17p1 o posterior corrige ambos CVEs.
Ejemplo (Ubuntu):
sudo apt update && sudo apt install sudo
Audite las reglas de sudoers
Evite las entradas con comodines en sudoers:
# Peligroso
myuser ALL=(ALL) NOPASSWD: /usr/bin/cp /etc/* /tmp/
Use la directiva secure_path de sudo
$PATH seguros y limitados en entornos elevados.Monitoreo de integridad de archivos
myuser ALL=(ALL) NOPASSWD: /usr/bin/cp /etc/passwd /tmp/passwd.backup
Evite el comodín (*) y los permisos a nivel de directorio a menos que sea necesario.
Esta vulnerabilidad nos recuerda que "un gran poder conlleva una gran responsabilidad de seguridad". La flexibilidad de sudo lo convierte en una herramienta poderosa, y también peligrosa cuando está mal configurada.
Las organizaciones deben tratar la higiene de las políticas de sudo como infraestructura crítica, no como algo secundario. Automatice las auditorías. Aplique principios de mínimo privilegio. Y, siempre, parche rápido—porque los atacantes ya lo están haciendo.