Newsfacts.info
    article New Article
    fact_check View Source
    vpn_key Users
    rss_feed Feed Settings
    article Adverts
    leaderboard Stats
    view_list Logs
fact_check Nieuws vpn_key Admin person Inloggen receipt Adverteren info Over

 
  • 25 september 2026 om 11:45 | person_outline 10 🙂

    Schokkende kwetsbaarheid in Sudo maakt tijdelijke toegangsbeperkingen ongedaan

    Afbeelding is gegenereerd.
Een ernstige beveiligingskwetsbaarheid, met de identificatiecode CVE-2026-96512, is ontdekt in het veelgebruikte Linux-hulpprogramma Sudo. Deze kwetsbaarheid treft Sudo-versies 1.8.20 tot en met 1.9.17p2. Sudo is een cruciaal hulpprogramma waarmee geautoriseerde gebruikers commando's kunnen uitvoeren met verhoogde privileges, doorgaans als root-gebruiker.

De fout is gerelateerd aan de onveilige verwerking van de omgevingsvariabele TZ (timezone) bij het interpreteren van tijdstempels, wat specifiek de `parse_gentime()` functie van Sudo beïnvloedt. Sudoers-regels, inclusief NOTBEFORE- en NOTAFTER-voorwaarden, worden gebruikt om specifieke tijdsperioden te definiëren waarin bevoorrechte commando's mogen worden uitgevoerd. De kwetsbaarheid stelt lokale aanvallers in staat om deze tijdgebaseerde toegangsbeperkingen te omzeilen door een speciaal opgemaakte TZ-variabele te manipuleren.

Door gebruik te maken van een extreme POSIX timezone-offset, zoals `TZ=XXX24`, kan de interpretatie van de autorisatietijd door Sudo met ongeveer 25 uur verschuiven. Dit kan ertoe leiden dat verlopen NOTAFTER-regels weer actief lijken te worden of dat NOTBEFORE-regels vroegtijdig geactiveerd worden. Dit kan beveiligingsmaatregelen ondermijnen waarbij beheerders tijdvensters gebruiken om tijdelijke toegang te verlenen, waardoor privilege-escalatie buiten het toegestane schema mogelijk wordt.

Een aanvaller moet echter een geauthenticeerde lokale gebruiker zijn en reeds toegang hebben tot een Sudo-regel die afhankelijk is van de getroffen tijdgebaseerde beperkingen. De kwetsbaarheid omzeilt geen wachtwoordauthenticatie of Pluggable Authentication Modules (PAM). De fout kan met name beveiligingsrisico's opleveren op Linux-systemen die kwetsbare Sudo-releases gebruiken en waar tijdgebonden autorisatieregels zijn geconfigureerd zonder expliciete timezone-informatie.

Onafhankelijk beveiligingsonderzoeker Ermenson Junior rapporteerde de kwetsbaarheid op 28 augustus 2026. De getroffen tijdgebaseerde autorisatiefunctie werd geïntroduceerd in Sudo 1.8.20, wat de periode definieert waarin deze specifieke kwetsbaarheid bestaat. De upstream Sudo-maintainer Todd Miller heeft op 29 augustus 2026 een oplossing geïmplementeerd in de hoofdbranch van het project.

De patch voorkomt dat de door de gebruiker gecontroleerde TZ-variabele de werkomgeving van Sudo beïnvloedt tijdens het instellen van de timezone, wat herhaalde aanroepen van `mktime()` met potentieel kwaadaardige timezone-waarden voorkomt. Op het moment van bekendmaking was de oplossing nog niet opgenomen in een formeel uitgebrachte Sudo 1.9.18-versie. Red Hat classificeert het probleem als van hoge ernst.

Organisaties wordt geadviseerd om systemen met Sudo 1.8.20 tot 1.9.17p2 te identificeren, hun sudoers-beleid te controleren op tijdgebonden beperkingen en leveranciersupdates toe te passen zodra deze beschikbaar zijn. Beheerders wordt tevens aangeraden om waar mogelijk expliciete UTC-tijdstempels of timezone-offsets te gebruiken in tijdgebonden autorisatieregels om ambiguïteit tijdens tijdsberekeningen te verminderen.
 
Facts

1. Een ernstige beveiligingskwetsbaarheid, bekend als CVE-2026-96512, is ontdekt in het veelgebruikte Linux-hulpprogramma Sudo.
2. De kwetsbaarheid treft Sudo-versies 1.8.20 tot en met 1.9.17p2.
3. De fout is gerelateerd aan de onveilige verwerking van de omgevingsvariabele TZ (timezone) bij het interpreteren van tijdstempels, wat de functie `parse_gentime()` van Sudo beïnvloedt.
4. Sudo is een essentieel hulpprogramma dat geautoriseerde gebruikers in staat stelt om commando's uit te voeren met verhoogde privileges, meestal als de root-gebruiker.
5. Sudoers-regels, inclusief NOTBEFORE- en NOTAFTER-voorwaarden, worden gebruikt om specifieke tijdsperioden te definiëren waarin bevoorrechte commando's mogen worden uitgevoerd.
6. De kwetsbaarheid maakt het voor lokale aanvallers mogelijk om deze tijdgebaseerde toegangsbeperkingen te omzeilen door een speciaal opgemaakte TZ-variabele te manipuleren.
7. Door een extreme POSIX timezone-offset, zoals `TZ=XXX24`, te gebruiken, kan de interpretatie van de autorisatietijd door Sudo met ongeveer 25 uur verschuiven, wat kan leiden tot het actief lijken van verlopen NOTAFTER-regels of het vroegtijdig gebruik van NOTBEFORE-regels.
8. Dit kan beveiligingsmaatregelen ondermijnen waarbij beheerders tijdvensters gebruiken om tijdelijke toegang te verlenen, waardoor privilege-escalatie buiten het toegestane schema mogelijk wordt.
9. Een aanvaller moet echter een geauthenticeerde lokale gebruiker zijn en reeds toegang hebben tot een Sudo-regel die afhankelijk is van de getroffen tijdgebaseerde beperkingen.
10. De kwetsbaarheid omzeilt geen wachtwoordauthenticatie of Pluggable Authentication Modules (PAM).
11. De fout kan met name beveiligingsrisico's opleveren op Linux-systemen die kwetsbare Sudo-releases gebruiken en waar tijdgebonden autorisatieregels zijn geconfigureerd zonder expliciete timezone-informatie.
12. Onafhankelijk beveiligingsonderzoeker Ermenson Junior rapporteerde de kwetsbaarheid op 28 augustus 2026.
13. De upstream Sudo-maintainer Todd Miller heeft op 29 augustus 2026 een oplossing geïmplementeerd in de hoofdbranch van het project.
14. De getroffen tijdgebaseerde autorisatiefunctie werd geïntroduceerd in Sudo 1.8.20, wat de periode definieert waarin deze specifieke kwetsbaarheid bestaat.
15. De patch voorkomt dat de door de gebruiker gecontroleerde TZ-variabele de werkomgeving van Sudo beïnvloedt tijdens het instellen van de timezone, wat herhaalde aanroepen van `mktime()` met potentieel kwaadaardige timezone-waarden voorkomt.
16. Op het moment van bekendmaking was de oplossing nog niet opgenomen in een formeel uitgebrachte Sudo 1.9.18-versie.
17. Red Hat classificeert het probleem als van hoge ernst.
18. Organisaties wordt geadviseerd om systemen met Sudo 1.8.20 tot 1.9.17p2 te identificeren, hun sudoers-beleid te controleren op tijdgebonden beperkingen en leveranciersupdates toe te passen zodra deze beschikbaar zijn.
19. Beheerders wordt tevens aangeraden om waar mogelijk expliciete UTC-tijdstempels of timezone-offsets te gebruiken in tijdgebonden autorisatieregels om ambiguïteit tijdens tijdsberekeningen te verminderen.

https://newsfacts.info

 
  • 🙂
 
Facts
https://newsfacts.info
Popup
SLUITEN

Popup content goes here.

Nog geen account? Klik hier om te registreren!

Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.

Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!

Login
  • Gebruikersnaam
  • Wachtwoord

Nog geen account? Registreren is gratis!

Registeer een gratis account
SLUITEN
  • Gebruikersnaam
  • Volledige Naam
  • Wachtwoord
  • Herhaal Wachtwoord
Accountinstellingen
SLUITEN
  • Lettertype grootte
  • Gebruikersnaam
  • Volledige Naam
  • Credits
  • Gereserveerde Credits
  • FCM Token
  • Wachtwoord
  • Wachtwoord Herhalen
Showing Log Record
SLUITEN

Advertentietegoed kopen

  • Wat is advertentietegoed?

    Advertentietegoed wordt gebruikt om jouw advertenties aan onze bezoekers te tonen. Voor een bedrag van €10,- ontvang je 10.000 credits. Deze credits vertegenwoordigen elke keer dat jouw advertentie aan een bezoeker wordt getoond, oftewel een 'view'. Het mooie is dat je deze credits over meerdere advertenties kunt verdelen, afhankelijk van jouw marketingbehoeften.

    Wat gebeurt er als mijn credits op zijn?

    Zodra de credits voor een specifieke advertentie op zijn, wordt die advertentie niet meer getoond aan onze bezoekers. Dit zorgt ervoor dat je jouw advertentiebudget efficiënt kunt beheren en gericht kunt investeren in de advertenties die het meest effectief zijn.

  • Aankoopbedrag
    €  
  • Tegoed

Advertentie aanpassen

 
  • Profiel Tegoed:
    Advertentie Tegoed:
  • Tegoed toevoegen / opnemen
    MAX