1. Een ernstige beveiligingskwetsbaarheid, bekend als CVE-2026-96512, is ontdekt in het veelgebruikte Linux-hulpprogramma Sudo.
2. De kwetsbaarheid treft Sudo-versies 1.8.20 tot en met 1.9.17p2.
3. De fout is gerelateerd aan de onveilige verwerking van de omgevingsvariabele TZ (timezone) bij het interpreteren van tijdstempels, wat de functie `parse_gentime()` van Sudo beïnvloedt.
4. Sudo is een essentieel hulpprogramma dat geautoriseerde gebruikers in staat stelt om commando's uit te voeren met verhoogde privileges, meestal als de root-gebruiker.
5. Sudoers-regels, inclusief NOTBEFORE- en NOTAFTER-voorwaarden, worden gebruikt om specifieke tijdsperioden te definiëren waarin bevoorrechte commando's mogen worden uitgevoerd.
6. De kwetsbaarheid maakt het voor lokale aanvallers mogelijk om deze tijdgebaseerde toegangsbeperkingen te omzeilen door een speciaal opgemaakte TZ-variabele te manipuleren.
7. Door een extreme POSIX timezone-offset, zoals `TZ=XXX24`, te gebruiken, kan de interpretatie van de autorisatietijd door Sudo met ongeveer 25 uur verschuiven, wat kan leiden tot het actief lijken van verlopen NOTAFTER-regels of het vroegtijdig gebruik van NOTBEFORE-regels.
8. Dit kan beveiligingsmaatregelen ondermijnen waarbij beheerders tijdvensters gebruiken om tijdelijke toegang te verlenen, waardoor privilege-escalatie buiten het toegestane schema mogelijk wordt.
9. Een aanvaller moet echter een geauthenticeerde lokale gebruiker zijn en reeds toegang hebben tot een Sudo-regel die afhankelijk is van de getroffen tijdgebaseerde beperkingen.
10. De kwetsbaarheid omzeilt geen wachtwoordauthenticatie of Pluggable Authentication Modules (PAM).
11. De fout kan met name beveiligingsrisico's opleveren op Linux-systemen die kwetsbare Sudo-releases gebruiken en waar tijdgebonden autorisatieregels zijn geconfigureerd zonder expliciete timezone-informatie.
12. Onafhankelijk beveiligingsonderzoeker Ermenson Junior rapporteerde de kwetsbaarheid op 28 augustus 2026.
13. De upstream Sudo-maintainer Todd Miller heeft op 29 augustus 2026 een oplossing geïmplementeerd in de hoofdbranch van het project.
14. De getroffen tijdgebaseerde autorisatiefunctie werd geïntroduceerd in Sudo 1.8.20, wat de periode definieert waarin deze specifieke kwetsbaarheid bestaat.
15. De patch voorkomt dat de door de gebruiker gecontroleerde TZ-variabele de werkomgeving van Sudo beïnvloedt tijdens het instellen van de timezone, wat herhaalde aanroepen van `mktime()` met potentieel kwaadaardige timezone-waarden voorkomt.
16. Op het moment van bekendmaking was de oplossing nog niet opgenomen in een formeel uitgebrachte Sudo 1.9.18-versie.
17. Red Hat classificeert het probleem als van hoge ernst.
18. Organisaties wordt geadviseerd om systemen met Sudo 1.8.20 tot 1.9.17p2 te identificeren, hun sudoers-beleid te controleren op tijdgebonden beperkingen en leveranciersupdates toe te passen zodra deze beschikbaar zijn.
19. Beheerders wordt tevens aangeraden om waar mogelijk expliciete UTC-tijdstempels of timezone-offsets te gebruiken in tijdgebonden autorisatieregels om ambiguïteit tijdens tijdsberekeningen te verminderen.
Popup content goes here.
Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.
Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!