A falha, descoberta em julho de 2025 por Rich Mirch (Stratascale), está a ser ativamente explorada, embora ainda não haja informações sobre os responsáveis. Apesar de exigir acesso prévio ao sistema, a vulnerabilidade pode resultar em controlo total do dispositivo comprometido.
A CISA também incluiu outras quatro vulnerabilidades críticas no KEV:
- CVE-2021-21311 (Adminer) - exploração de SSRF para roubo de dados;
- CVE-2025-20352 (Cisco IOS/IOS XE) - falha SNMP que pode causar DoS ou execução remota de código;
- CVE-2025-10035 (Fortra GoAnywhere MFT) - vulnerabilidade de desserialização para injeção de comandos;
- CVE-2025-59689 (Libraesva ESG) - injeção de comando através de anexos de e-mail.
A CISA determinou que todas as agências federais devem corrigir o Sudo e os outros produtos vulneráveis até 20 de outubro de 2025, reforçando a urgência de atualizações imediatas para conter o avanço destas ameaças globais.