Sudo-Luecke liess erlaubte Befehle an Policy und Protokoll vorbei
Canonical hat am 22. September 2026 USN-8803-1 veroeffentlicht und behebt damit eine Schwachstelle in sudo. Die Kurzfassung lautet: sudo konnte einem Nutzer erlauben, Beschraenkungen von Befehlen zu umgehen.
Die Einzelheiten sind genauer. Guannan Wang, Zhanpeng Liu und Guancheng Li stellten fest, dass sudo die Intercept-Policy-Pruefungen bei der Ausfuehrung von Befehlen unter bestimmten Umstaenden nicht anwandte. Ein lokaler Angreifer, dem bestimmte Befehle bereits erlaubt sind, konnte damit die Durchsetzung der Policy und die Protokollierung umgehen und unerlaubte Programme ausfuehren.
Genannt sind zwei Releases: Ubuntu 26.04 LTS (sudo 1.9.17p2-1ubuntu3.1) und 24.04 LTS (sudo und sudo-ldap, 1.9.15p5-3ubuntu5.24.04.3). Ein gewoehnliches Systemupdate bringt die Korrektur.

Was das bedeutet
Betroffen ist jener Teil von sudo, den die meisten Installationen gerade deshalb einschalten, weil sie dem erlaubten Befehl nicht vollstaendig trauen. Der Intercept-Modus existiert, um zu erfassen, was ein erlaubtes Programm als Naechstes tut — den Shell-Ausbruch, den Kindprozess, den Editor, der alles starten kann. Eine Luecke darin erweitert nicht den Kreis derer, die sudo nutzen duerfen, sondern die Reichweite derer, die es bereits duerfen.
Das entscheidende Wort im Advisory ist Protokollierung. Eine erfasste Policy-Umgehung ist ein Vorfall, den man findet. Eine, die am Protokoll vorbeilaeuft, ist einer, den man nicht findet — und das sudo-Protokoll ist auf einer Maschine ohne Endpoint-Agent haeufig der einzige Nachweis, dass eine privilegierte Handlung ueberhaupt stattfand.
Der Geltungsbereich ist eng und gehoert klar gesagt: Es braucht einen lokalen Nutzer, dem ueber sudo bereits etwas erlaubt ist. Das ist kein Angriff aus der Ferne. Es ist aber genau jene Gruppe, zu deren Einhegung Intercept-Policies geschrieben wurden — weshalb die Korrektur ins naechste Update-Fenster gehoert und nicht ins naechste Quartal.