Sudo before 1.9.5p2 contains an off-by-one error that can result in a heap-based buffer overflow, which allows privilege escalation to root via "sudoedit -s" and a command-line argument that ends with a single backslash character.
CVSS Vector
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBeyondtrust Privilege Management For Mac
APPBeyondtrust< 21.1.1Beyondtrust Privilege Management For Unix\/linux
APPBeyondtrust< 10.3.2-10Debian
OSDebian10.09.0Fedora Project Fedora
OSFedoraproject3233Mcafee Web Gateway
APPMcafee10.0.48.2.179.2.8Netapp Active Iq Unified Manager
APPNetappall versionsNetapp Cloud Backup
APPNetappall versionsNetapp Hci Management Node
APPNetappall versionsNetapp Oncommand Unified Manager Core Package
APPNetappall versionsNetapp Ontap Select Deploy Administration Utility
APPNetappall versionsNetapp Ontap Tools
APPNetapp9Netapp Solidfire
APPNetappall versionsOracle Communications Performance Intelligence Center
APPOracle10.3.0.0.0 – 10.3.0.2.110.4.0.1.0 – 10.4.0.3.1Oracle Micros Compact Workstation 3
HWOracleall versionsOracle Micros Compact Workstation 3 Firmware
OSOracle310Oracle Micros Es400
HWOracleall versionsOracle Micros Es400 Firmware
OSOracle400 – 410Oracle Micros Kitchen Display System
HWOracleall versionsOracle Micros Kitchen Display System Firmware
OSOracle210Oracle Micros Workstation 5a
HWOracleall versionsOracle Micros Workstation 5a Firmware
OSOracle5aOracle Micros Workstation 6
HWOracleall versionsOracle Micros Workstation 6 Firmware
OSOracle610 – 655Oracle Tekelec Platform Distribution
APPOracle7.4.0 – 7.7.1Sudo Project Sudo
APPSudo Project1.9.51.8.2 – 1.8.32 (excl.)1.9.0 – 1.9.5 (excl.)Synology Diskstation Manager
OSSynology6.2Synology Diskstation Manager Unified Controller
APPSynology3.0Synology Skynas
HWSynologyall versionsSynology Skynas Firmware
OSSynologyall versionsSynology Vs960hd
HWSynologyall versions
CISA KEV — detailsi
- Vendori
- Sudo
- Producti
- Sudo
- Added to KEVi
- April 6, 2022
- Remediation deadline (US Federal)i
- April 27, 2022(overdue)
Required action (CISA)i
Apply updates per vendor instructions.
CISA descriptioni
Sudo contains an off-by-one error that can result in a heap-based buffer overflow, which allows for privilege escalation.
🔴
IMMEDIATE ACTION
Actively exploited in the wild (CISA KEV). Patch immediately.
⏰CISA DEADLINE: 27 kwietnia 2022
Tags
LPEMemory
References
Related vulnerabilities
CVE-2026-24061CRITICAL9.8⚠ KEVPL ✓same product
GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER
CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓same product
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
CVE-2025-49113CRITICAL9.9⚠ KEVPL ✓same product
RCE przez deserializację PHP w Roundcube Webmail (parametr _from)
CVE-2025-32433CRITICAL10.0⚠ KEVPL ✓same product
Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)
CVE-2025-24201CRITICAL10.0⚠ KEVPL ✓same product
Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki