数百万台のLinuxおよびUnixシステムが、ユーザーが制御された方法で昇格された権限でコマンドを実行できるようにする基本的なツールであるsudoに2つの脆弱性が発見されたことにより、深刻なセキュリティリスクにさらされています。CVE -2025-32462およびCVE-2025-32463として識別されたこれらの脆弱性は、最近サイバーセキュリティ専門家によって分析および報告され、その影響とパッチ適用の緊急性について警告されています。
この発見により、システム管理者や企業は警戒を強めている。なぜなら、sudoはほとんどのGNU/LinuxディストリビューションやmacOSなどの類似システムにデフォルトで搭載されているからだ。これらの脆弱性はいずれも、管理者権限を持たないアカウントから権限昇格を可能にし、影響を受けるシステムの整合性を損なう。
Sudo とは何ですか? なぜそれほど重要なのですか?
sudoはUnix環境において不可欠なユーティリティであり、rootユーザーとしてログインすることなく管理タスクを実行するために使用されます。このツールは、特定のコマンドを実行できるユーザーを細かく制御できるため、最小権限の原則を維持し、監査目的ですべての操作をログに記録するのに役立ちます。
sudoの設定は/etc/sudoersファイルで管理され、ユーザー、コマンド、ホストに基づいて特定のルールを定義できます。これは、大規模なインフラストラクチャにおけるセキュリティを強化するための一般的な手法です。
sudoの脆弱性に関する技術的詳細
CVE-2025-32462: ホストオプションの失敗
この脆弱性は 10 年以上にわたって Sudo のコード内に隠されていました。1.9.0から1.9.17までの安定バージョンと1.8.8から1.8.32までの旧バージョンに影響します。その原因は、 -h o --host当初は 他のコンピュータの一覧表示権限に制限する必要がある ただし、制御の失敗により、システム自体で root としてコマンドを実行したり、ファイルを編集したりすることができます。
この攻撃手法は、sudoルールを特定のホストまたはホスト名パターンに制限する特定の構成を悪用します。これにより、ローカルユーザーはシステムをだまして、別の許可されたホスト上でコマンドをシミュレートさせ、複雑なエクスプロイトを必要とせずにrootアクセス権を取得できます。
このバグの悪用は、アクセスをセグメント化するために Host または Host_Alias ディレクティブが一般的に使用されるエンタープライズ環境では特に懸念されます。 追加のエクスプロイトコードは必要なく、オプション付きでSudoを呼び出すだけです。 -h ホストは制限を回避できます。
CVE-2025-32463: Chroot機能の悪用
CVE-2025-32463の場合、深刻度はさらに高くなります。2023年版1.9.14のchroot機能に導入された脆弱性により、ローカルユーザーは自分の管理下にあるパスから任意のコードを実行し、管理者権限を取得できてしまいます。
この攻撃は、ネームサービススイッチ(NSS)システムの操作に基づいています。sudoを以下のオプション付きで実行すると、 -R (chroot) を実行し、攻撃者が制御するディレクトリを root として設定すると、Sudo はこの操作された環境から構成とライブラリを読み込みます。 攻撃者は悪意のある共有ライブラリを強制的にロードすることができる (例えば、 /etc/nsswitch.conf (偽のシェルとchrootルートに用意されたライブラリ)を使用して、システム上でルートシェルを取得します。この脆弱性は複数のディストリビューションで確認されているため、最新のアップデートを適用することをお勧めします。
この手法の簡便性は、実際のシナリオで検証済みです。ライブラリの作成にはCコンパイラのみを使用し、適切なコマンドをsudoで実行するだけで済みます。高度な技術知識や複雑な設定の悪用は一切必要ありません。
これらの2つの脆弱性は、Ubuntu、Fedora、macOS Sequoiaの最新バージョンで確認されていますが、他のディストリビューションも影響を受ける可能性があります。保護を強化するには、開発者が推奨するアップデートを適用することが不可欠です。
管理者とユーザーがすべきこと
唯一有効な解決策は、Sudoをバージョン1.9.17p1以降にアップデートすることです。このバージョンでは、ホストオプションが正当な用途に限定され、chroot機能のパスとライブラリ管理が変更されているため、両方の問題が解決されています。Ubuntu、Debian、SUSE、Red Hatなどの主要なディストリビューションは既に対応するパッチをリリースしており、リポジトリには安全なバージョンが含まれています。
セキュリティ専門家も推奨 ファイルを監査する /etc/sudoers y /etc/sudoers.d Host または Host_Alias ディレクティブの考えられる使用箇所を特定し、バグを悪用できるルールがないことを確認します。
有効な回避策はありません。すぐにアップデートできない場合は、管理者権限と制限を注意深く監視することをお勧めしますが、情報漏洩のリスクは依然として高いままです。対策と推奨事項の詳細については、Linuxセキュリティアップデートに関するこちらのガイドを参照してください。
この事件は、定期的なセキュリティチェックと、Sudoのような重要なコンポーネントを最新の状態に保つことの重要性を浮き彫りにしています。これほど広く普及しているユーティリティに10年以上も隠れた欠陥が存在していたことは、継続的なレビューを行わずにインフラツールに盲目的に依存することの危険性を如実に示しています。
Sudoにおけるこれらの脆弱性の検出は、積極的なパッチ適用と監査戦略の重要性を浮き彫りにしています。管理者および組織は、システムを見直し、利用可能なパッチを適用し、重要なオペレーティングシステムコンポーネントに影響を与える将来の問題に常に注意を払う必要があります。