От „user“ до „root“ за секунда: критична уязвимост в Sudo заплашва милиони устройства

Най-четени

Емил Василев
Емил Василев
Емил Василев редовно превежда сложни научни теми на достъпен език — от въпроси като „Какво е имало преди Големия взрив?" до практическото приложение на биотехнологиите в лечението на болести. Тази комбинация от технологична и научна журналистика го прави един от най-разностранните автори в екипа на Kaldata.

Федералната агенция за киберсигурност и инфраструктурна сигурност на САЩ (CISA) включи в своя каталог на активно експлоатираните уязвимости критичен недостатък в популярната помощна програма Sudo, използвана в Linux и Unix-подобните системи. Грешката се проследява като CVE-2025-32463 и има CVSS оценка 9,3. Тя засяга версиите на Sudo преди 1.9.17p1 и позволява на локален потребител чрез опцията -R (–chroot) да изпълнява произволни команди като суперпотребител, дори ако изпълнението им не е предвидено от конфигурацията sudoers. Проблемът е докладван за първи път от изследователя на Stratascale Рич Мирч в края на юни.

Въпреки че все още не е разкрито как точно се използва уязвимостта на практика или кой стои зад атаките, CISA е документирала случаи на експлоатацията ѝ в реални среди. Поради това агенцията е наредила на федералните граждански агенции да отстранят заплахата до 20 октомври, за да се намали рискът от компрометиране на мрежите.

В допълнение към уязвиомстта в Sudo, в списъка на уязвимостите са добавени още четири. Първата от тях е CVE-2021-21311 в инструмента Adminer, която е свързана със сървърния SSRF. Тя позволява на отдалечени атакуващи да получат чувствителни данни и преди това е била използвана от групата UNC2903 срещу инфраструктурата на AWS, както е докладвано през 2022 година от Google Mandiant. Втората е CVE-2025-20352 в Cisco IOS и IOS XE. Дупката в подсистемата SNMP може да доведе както до отказ на услуга, така и до изпълнение на произволен код. Cisco потвърди използването ѝ миналата седмица.

Третата уязвимост е CVE-2025-10035 в MFT Fortra GoAnywhere. Тя е свързана с несигурна десериализация и може да позволи подмяна на потребителски обект с последващо инжектиране на команда, ако нападателят използва подправен отговор за лицензиране. Дейността около него е оповестена от WatchTowr Labs. Последната уязвимост е CVE-2025-59689 в шлюза за сигурност на електронната поща Libraesva. Тя позволява инжектиране на команди чрез компресирани прикачени файлове към електронна поща. Експлоатацията ѝ е потвърдена от самия доставчик.

CISA подчертава, че наличието на такива уязвимости показва голяма вероятност от атаки срещу организации, които не са инсталирали актуализации. На доставчиците и администраторите се препоръчва незабавно да затворят изброените дупки, тъй като те вече представляват практическа заплаха.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

10 Коментара
стари
нови оценка

Нови ревюта

Подобни новини