DIQQAT! Sudo’dagi zaiflik vaqt cheklovlarini chetlab o‘tib, yuqori huquqli buyruqlarni bajarishga imkon berishi mumkin!

Linux tizimlarida administratorlik huquqlarini boshqarishda keng qo‘llaniladigan Sudo dasturida jiddiy xavfsizlik zaifligi aniqlandi. CVE-2026-96512 sifatida qayd etilgan mazkur muammo hujumchiga ayrim sharoitlarda administratorlar tomonidan belgilangan vaqtga asoslangan ruxsat cheklovlarini chetlab o‘tish va ruxsat etilgan buyruqlarni belgilangan vaqtdan tashqarida bajarish imkonini berishi mumkin.

Zaiflik Sudo 1.8.20 dan 1.9.17p2 gacha bo‘lgan versiyalariga ta’sir qiladi. Muammo Sudo’ning TZ muhit o‘zgaruvchisi bilan ishlash mexanizmi bilan bog‘liq. Red Hat ushbu zaiflikni yuqori muhimlikdagi muammo sifatida baholagan va CVSS v3 bo‘yicha 7.8 ball ko‘rsatkichini bergan.

Sudo nima uchun muhim?

Sudo Linux va Unix-ga o‘xshash operatsion tizimlarda foydalanuvchilarga ma’lum buyruqlarni boshqa foydalanuvchi, odatda root nomidan bajarish imkonini beruvchi vositadir.

Masalan, tizim administratorlari barcha foydalanuvchilarga to‘liq administratorlik huquqini berish o‘rniga, ularga faqat zarur bo‘lgan buyruqlarni bajarishga ruxsat berishi mumkin.

Bu ruxsatlar odatda sudoers konfiguratsiyasi orqali belgilanadi.

Bundan tashqari, Sudo ayrim holatlarda ruxsatlarni ma’lum vaqt oralig‘i bilan cheklash imkonini beradi. Masalan, xodimga serverdagi muayyan administratorlik buyrug‘ini faqat belgilangan sana yoki vaqt oralig‘ida bajarishga ruxsat berish mumkin.

Aynan mana shu mexanizm CVE-2026-96512 zaifligining markazida turadi.

Zaiflik qanday ishlaydi?

Muammo Sudo tarkibidagi vaqtni qayta ishlash mexanizmi bilan bog‘liq.

sudoers qoidalarida NOTBEFORE va NOTAFTER parametrlari orqali ruxsatning amal qilish muddati belgilanadi.

Ularni sodda qilib quyidagicha tushunish mumkin:

  • NOTBEFORE — ruxsat qachondan boshlab amal qilishini belgilaydi;
  • NOTAFTER — ruxsat qachongacha amal qilishini belgilaydi.

Masalan, ma’lum foydalanuvchiga muhim buyruqni faqat ma’lum vaqt oralig‘ida bajarishga ruxsat berilgan bo‘lishi mumkin.

Muammo shundaki, Sudo ayrim vaqt ko‘rsatkichlarida vaqt zonasi aniq ko‘rsatilmagan bo‘lsa, uni hisoblash uchun tizimning TZ muhit o‘zgaruvchisidan foydalanadi. Red Hat ma’lumotlariga ko‘ra, parse_gentime() funksiyasi bunday vaqt qiymatlarini mktime() orqali qayta ishlaydi va TZ o‘zgaruvchisining qiymati hisob-kitobga ta’sir qilishi mumkin.

Sudo esa setuid-root dasturi bo‘lgani sababli, ishga tushish jarayonida foydalanuvchi muhitidan ayrim o‘zgaruvchilarni meros qilib olishi mumkin.

Natijada mahalliy foydalanuvchi maxsus TZ qiymatini belgilab, Sudo tomonidan vaqtning qanday talqin qilinishiga ta’sir ko‘rsatishi mumkin.

Oddiy qilib aytganda, xavf nimada?

Tasavvur qilaylik, foydalanuvchiga muhim administratorlik buyrug‘ini bajarish huquqi faqat soat 09:00 dan 18:00 gacha berilgan.

18:00 dan keyin ushbu ruxsat avtomatik ravishda amal qilmasligi kerak.

Ammo hujumchi Sudo’ning vaqt zonasini qayta ishlashdagi kamchiligidan foydalanib, tizimga joriy vaqt boshqa vaqt sifatida ko‘rinishiga sabab bo‘lishi mumkin.

Red Hat ma’lumotlariga ko‘ra, maxsus POSIX vaqt zonasi qiymati vaqt hisobini taxminan 25 soatgacha oldinga yoki orqaga siljitishi mumkin. Natijada allaqachon tugagan NOTAFTER cheklovi hali ham amal qilayotgandek yoki hali boshlanmagan NOTBEFORE cheklovi allaqachon faoldek talqin qilinishi mumkin.

Shu sababli hujumchi o‘ziga berilgan vaqtinchalik ruxsatdan belgilangan vaqtdan tashqarida foydalanishga urinishi mumkin.

Bu zaiflik Sudo parolini chetlab o‘tadimi?

Yo‘q. Bu juda muhim jihat.

CVE-2026-96512 Sudo’ning parol tekshiruvini yoki PAM (Pluggable Authentication Modules) mexanizmini chetlab o‘tmaydi.

Hujumni amalga oshirish uchun tajovuzkor:

  • tizimda allaqachon mahalliy foydalanuvchi hisobiga ega bo‘lishi;
  • Sudo orqali bajarishga ruxsat berilgan buyruqqa ega bo‘lishi;
  • ushbu ruxsat NOTBEFORE yoki NOTAFTER kabi vaqtga asoslangan cheklovlardan foydalanishi

kerak.

Ya’ni zaiflik oddiy foydalanuvchini hech qanday ruxsatsiz to‘g‘ridan-to‘g‘ri root foydalanuvchiga aylantirib qo‘ymaydi. U mavjud Sudo ruxsatlarining vaqt bo‘yicha nazoratini zaiflashtiradi.

Red Hat ham aynan vaqtga asoslangan avtorizatsiya qarori buzilishini, autentifikatsiyaning o‘zi esa chetlab o‘tilmasligini ta’kidlagan.

Qaysi Sudo versiyalari xavf ostida?

Zaiflik Sudo 1.8.20 versiyasidan boshlab 1.9.17p2 versiyasigacha bo‘lgan relizlarga ta’sir qiladi.

Ushbu vaqtga asoslangan avtorizatsiya imkoniyati Sudo 1.8.20 versiyasida joriy qilingan.

Sudo versiyasiHolati
1.8.20 va undan keyingi zaif relizlar⚠️ Ta’sirlangan
1.9.17p2⚠️ Ta’sirlangan
Tuzatilgan yetkazib beruvchi paketlari✅ Yangilanish orqali himoyalangan

Bu yerda muhim jihat shundaki, Linux distributivlarida Sudo alohida paket sifatida tarqatiladi. Shuning uchun faqat Sudo’ning upstream versiya raqamiga qarab xulosa qilish o‘rniga, foydalanilayotgan distributivning xavfsizlik yangilanishlarini ham tekshirish kerak.

Masalan, Red Hat 2026-yil 23-sentabrda CVE-2026-96512 bo‘yicha o‘z xavfsizlik ma’lumotlarini e’lon qilgan. Red Hat Enterprise Linux 7, 8, 9 va 10 hamda ayrim boshqa Red Hat mahsulotlari uchun tegishli paketlar ko‘rsatilgan.

Zaiflik qachon aniqlangan?

Mustaqil xavfsizlik tadqiqotchisi Ermenson Junior ushbu muammo haqida 2026-yil 28-avgustda xabar bergan.

Sudo loyihasining asosiy ishlab chiqish tarmog‘ida esa tuzatish 2026-yil 29-avgustda Todd Miller tomonidan kiritilgan. Red Hat ma’lumotlariga ko‘ra, o‘sha paytda ushbu tuzatish hali alohida Sudo 1.9.18 relizi tarkibiga kiritilmagan edi.

Shu sababli tashkilotlar faqat upstream relizni kutib qolmasdan, o‘z Linux distributivlari tomonidan chiqarilgan xavfsizlik yangilanishlarini tekshirishi kerak.

Tashkilotlar uchun asosiy xavf nimada?

CVE-2026-96512 ayniqsa serverlarda vaqtinchalik administratorlik huquqlari beriladigan muhitlar uchun muhim.

Masalan:

  • tizim administratoriga faqat ish vaqtida muayyan buyruqni bajarishga ruxsat berish;
  • texnik xodimga vaqtinchalik root huquqi berish;
  • xizmat ko‘rsatish oynasi davomida maxsus administratorlik buyruqlarini yoqish;
  • Sudo orqali muhim tizim fayllarini boshqarishni vaqt bo‘yicha cheklash

kabi holatlarda ushbu mexanizm xavfsizlik nazoratining bir qismi bo‘lishi mumkin.

Agar tashkilot aynan NOTBEFORE va NOTAFTER shartlaridan foydalansa, ushbu zaiflik ruxsatlarning belgilangan vaqtdan tashqarida ishlatilishiga sabab bo‘lishi mumkin.

Tizim administratorlari nima qilishi kerak?

1. Sudo versiyasini tekshiring

Linux serverlari va ishchi stansiyalarida o‘rnatilgan Sudo versiyasini aniqlash va uning ishlab chiqaruvchi tomonidan chiqarilgan xavfsizlik yangilanishlariga mosligini tekshirish lozim.

Ayniqsa, Sudo 1.8.20–1.9.17p2 oralig‘idagi versiyalar ishlatilayotgan tizimlarga alohida e’tibor qaratish kerak.

2. Distributiv yangilanishlarini o‘rnating

Ubuntu, Debian, Red Hat Enterprise Linux, SUSE va boshqa Linux distributivlarida Sudo alohida paket sifatida boshqariladi.

Shuning uchun administratorlar:

  • tizimning xavfsizlik yangilanishlarini tekshirishi;
  • ishlab chiqaruvchi tomonidan chiqarilgan Sudo tuzatishlarini o‘rnatishi;
  • yangilanishdan so‘ng Sudo versiyasini qayta tekshirishi

kerak.

Red Hat CVE-2026-96512 uchun tegishli xavfsizlik yangilanishlarini 2026-yil 23–24-sentabr kunlari e’lon qilgan.

3. sudoers qoidalarini tekshiring

Tashkilot administratorlari sudoers konfiguratsiyasida:

NOTBEFORE
NOTAFTER

shartlaridan foydalanilgan yoki foydalanilmaganini aniqlashi kerak.

Agar ushbu cheklovlar mavjud bo‘lsa, vaqt qiymatlarida vaqt zonasi aniq ko‘rsatilganini tekshirish muhim.

Sudo hujjatlarida vaqt qiymatlari UTC (Z) yoki UTC’dan aniq siljish qiymati bilan ko‘rsatilishi mumkinligi qayd etilgan.

4. Vaqt zonasini aniq belgilang

Vaqtga asoslangan avtorizatsiya qoidalarida noaniqlikni kamaytirish uchun imkon qadar UTC yoki aniq vaqt zonasi siljishidan foydalanish tavsiya etiladi.

Bu zaiflikni to‘liq bartaraf etmaydi, ammo vaqtni hisoblashda mahalliy vaqt zonasiga bog‘liq noaniqliklarni kamaytirishi mumkin.

5. TZ muhit o‘zgaruvchisiga e’tibor bering

Administratorlar ayniqsa Sudo ishga tushirilishidan oldin foydalanuvchi tomonidan o‘zgartirilishi mumkin bo‘lgan muhit o‘zgaruvchilarini nazorat qilishi lozim.

Kutilmagan TZ qiymatlari bilan bog‘liq shubhali faoliyat aniqlansa, tegishli autentifikatsiya, Sudo va tizim loglarini tahlil qilish maqsadga muvofiq.

Zaiflikdan foydalanilganini qanday aniqlash mumkin?

CVE-2026-96512 masofadan turib ekspluatatsiya qilinadigan zaiflik emas. Shu sababli tashkilotlar, avvalo, mahalliy foydalanuvchilar faoliyati va Sudo orqali bajarilgan buyruqlarni tekshirishi kerak.

Quyidagi holatlarga e’tibor berish tavsiya etiladi:

  • ruxsat etilgan vaqt oralig‘idan tashqarida bajarilgan Sudo buyruqlari;
  • foydalanuvchining odatiy faoliyatiga mos kelmaydigan administratorlik buyruqlari;
  • shubhali yoki kutilmagan TZ qiymatlari;
  • Sudo orqali root huquqida bajarilgan noodatiy jarayonlar;
  • administratorlik huquqidan foydalanish vaqtining keskin o‘zgarishi;
  • noma’lum yoki yaqinda yaratilgan mahalliy foydalanuvchi hisoblari.

Biroq bunday belgilar aniqlanishi o‘z-o‘zidan CVE-2026-96512 ekspluatatsiya qilinganini isbotlamaydi. Ular qo‘shimcha tekshiruv uchun signal sifatida baholanishi kerak.

CVE-2026-96512 va boshqa Sudo zaifliklarini aralashtirmaslik kerak

2026-yil davomida Sudo bilan bog‘liq bir nechta alohida xavfsizlik muammolari ham e’lon qilingan. Masalan, CVE-2026-82474 Sudo’ning execveat/fexecve orqali siyosat cheklovlarini chetlab o‘tishiga oid boshqa zaiflik bo‘lib, Red Hat ushbu muammo uchun RHEL 9 va RHEL 10’da yangilanishlarni chiqargan.

Shuning uchun administratorlar faqat CVE-2026-96512 emas, balki o‘z tizimlarida o‘rnatilgan Sudo paketiga tegishli boshqa xavfsizlik yangilanishlarini ham muntazam tekshirishi kerak.CVE-2026-96512 Sudo’ning vaqtga asoslangan avtorizatsiya mexanizmidagi muammo bo‘lib, mahalliy foydalanuvchiga TZ muhit o‘zgaruvchisini manipulyatsiya qilish orqali NOTBEFORE va NOTAFTER cheklovlarini noto‘g‘ri talqin qildirish imkonini berishi mumkin. Red Hat ushbu zaiflikni CVSS 7.8, “Important” darajasida baholagan.

Zaiflikdan foydalanish uchun tajovuzkor avvaldan mahalliy foydalanuvchi hisobiga va tegishli Sudo ruxsatiga ega bo‘lishi kerak. Shuningdek, u Sudo parolini yoki PAM autentifikatsiyasini chetlab o‘tmaydi. Muammo asosan vaqtga bog‘langan ruxsat nazoratining buzilishi bilan bog‘liq.

Shu sababli Linux serverlari va ishchi stansiyalarining administratorlariga Sudo versiyasini tekshirish, ishlab chiqaruvchi tomonidan chiqarilgan xavfsizlik yangilanishlarini o‘rnatish, sudoers qoidalaridagi NOTBEFORE va NOTAFTER parametrlarini ko‘rib chiqish hamda vaqt zonasi aniq ko‘rsatilgan avtorizatsiya qoidalaridan foydalanish tavsiya etiladi.