sudo היא הפקודה שדרכה מריצים פעולות בהרשאות מנהל כמעט בכל מערכת לינוקס ו-Unix. בגרסאות 1.9.14 עד 1.9.17 היא תמכה באפשרות בשם chroot שבה המשתמש מציין תיקייה, ומתוך אותה תיקייה היא קראה קובץ הגדרות מערכת שהמשתמש עצמו שולט בו. מכאן הדרך ל-root קצרה. הציון הוא 9.3, והחולשה נמצאת בקטלוג החולשות המנוצלות בפועל.

מה החולשה?

chroot הוא מנגנון שמחליף עבור תהליך את מה שהוא רואה כשורש מערכת הקבצים. במקום הספרייה הראשית האמיתית התהליך רואה תיקייה שמישהו הצביע עליה, וכל נתיב מוחלט שהוא פותח נפתח בתוכה. זה כלי בידוד שימושי, והבעיה מתחילה כשהתיקייה נבחרת דווקא על ידי מי שאמור להיות מבודד.

בגרסאות האלה sudo אפשרה למשתמש להעביר תיקייה כזאת. תוך כדי עבודתה היא צריכה לברר פרטי משתמשים וקבוצות, ולשם כך המערכת נשענת על הקובץ /etc/nsswitch.conf, שקובע היכן לחפש את המידע הזה. כשה-chroot פעיל, הקובץ שנקרא הוא זה שיושב בתיקייה של המשתמש ולא זה של המערכת.

והקובץ הזה אינו טבלת נתונים בלבד. הוא מפנה אל רכיבים שהמערכת טוענת כדי לבצע את החיפוש בפועל. הסיווג הרשמי של החולשה הוא בדיוק זה, הכללה של פונקציונליות ממקור שאינו בשליטת המערכת. התוצאה היא ש-sudo, שרצה בהרשאות root, נשענת על מה שמשתמש רגיל הניח שם.

משתמש בלי שום הרשאה מיוחדת הופך לשליט המכונה.

מי מושפע?

גרסאות sudo מ-1.9.14 ועד 1.9.17 כולל. גרסאות ישנות יותר אינן חשופות, פשוט מפני שהאפשרות הזאת לא הייתה קיימת בהן. זה מקרה לא שגרתי שבו דווקא מי שהתעדכן נפגע.

הרשומה מפרטת גם הפצות שארזו גרסה חשופה: אובונטו 22.04, 24.04, 24.10 ו-25.04, דביאן 11, 12 ו-13, ו-Leap 15.6. הרשימה הזאת מכסה חלק גדול משרתי הלינוקס שבשימוש.

בישראל זה נוגע כמעט לכל ארגון שמריץ שרתי לינוקס, ובמיוחד לשרתים שיש בהם יותר ממשתמש אחד: סביבות פיתוח משותפות, שרתי אירוח ומכונות שאפשר להגיע אליהן דרך שירות חשוף. מי שמריץ לינוקס על מחשב אישי שאיש אחר אינו נוגע בו חשוף פחות, כי הניצול מחייב חשבון על המכונה.

האם מנוצלת בפועל?

כן. ב-29 בספטמבר 2025 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע כי תוקפים מנצלים אותן בשטח, עם מועד תיקון לגופים פדרליים ב-20 באוקטובר 2025.

הרשומה עצמה פורסמה ב-30 ביוני 2025, שלושה חודשים קודם. חולשה מקומית נשמעת פחות דחופה מחולשה מרוחקת, ובשרתים התמונה לרוב הפוכה: תוקף שהגיע למכונה דרך שירות כלשהו מחזיק כבר בדיוק את מה שהחולשה הזאת דורשת ממנו.

מה עושים?

בדקו איזו גרסה מותקנת עם sudo --version. אם המספר נופל בטווח 1.9.14 עד 1.9.17, המערכת חשופה. התיקון נמצא ב-1.9.17p1.

עדכנו דרך מנהל החבילות של ההפצה. ב-Debian ובאובונטו: apt update ואחריה apt install --only-upgrade sudo. במשפחת Red Hat: dnf update sudo. אם אתם על אחת ההפצות שברשימה, לכו לפי הודעת האבטחה של ההפצה עצמה, כי מספר הגרסה שהיא מפרסמת אינו תמיד זהה למספר של פרויקט sudo.

אם אינכם יכולים לעדכן מיד, בדקו מול הודעת האבטחה של פרויקט sudo אם אפשר לנטרל אצלכם את האפשרות הזאת בהגדרות. היא אינה חלק מהשימוש היומיומי ברוב המערכות, ומי שאינו צריך אותה אינו מפסיד ממנה דבר.