PT-2026-97320 · Sudo · Sudo

CVE-2026-96512

·

Publicado

2026-09-23

·

Atualizado

2026-10-01

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas sudo (versões afetadas não especificadas)
Descrição Uma falha existe na avaliação de restrições de acesso baseadas em tempo em regras do sudoers. Quando as marcações de tempo NOTBEFORE ou NOTAFTER omitem o indicador de fuso horário 'Z' final, o sistema depende da variável de ambiente TZ herdada do usuário solicitante. Como o sudo é um programa setuid-root, um usuário local não privilegiado pode manipular a variável TZ para deslocar a janela de autorização em aproximadamente 25 horas. Isso permite a execução de comandos fora da janela de tempo pretendida, fazendo com que regras expiradas sejam tratadas como válidas. Este problema afeta as verificações de autorização baseadas em tempo, mas não ignora a autenticação.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

RCE

LPE

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-96512

Produtos afetados

Sudo