T1548.003Sudo and Sudo Caching
T1548.003 — Sudo and Sudo Caching is a MITRE ATT&CK technique in the Privilege Escalation tactic. Clankerusecase tracks 41 detection use cases covering it and 4 threat-intel articles citing it.
Privilege Escalation
41Use cases
4Articles
0Sub-techniques
1Tactic
↑ Parent technique: T1548 · Abuse Elevation Control Mechanism
Use cases covering this technique (41)
Linux APT Privilege Escalation Linux Auditd Doas Conf File Creation Linux Auditd Doas Tool Execution Linux Auditd Nopasswd Entry In Sudoers File Linux Auditd Possible Access To Sudoers File Linux Auditd Sudo Or Su Execution Linux AWK Privilege Escalation Linux Busybox Privilege Escalation Linux c89 Privilege Escalation Linux c99 Privilege Escalation Linux Composer Privilege Escalation Linux Cpulimit Privilege Escalation Linux Csvtool Privilege Escalation Linux Doas Conf File Creation Linux Doas Tool Execution Linux Emacs Privilege Escalation Linux Find Privilege Escalation Linux GDB Privilege Escalation Linux Gem Privilege Escalation Linux GNU Awk Privilege Escalation Linux Make Privilege Escalation Linux MySQL Privilege Escalation Linux Node Privilege Escalation Linux NOPASSWD Entry In Sudoers File Linux Octave Privilege Escalation Linux OpenVPN Privilege Escalation Linux PHP Privilege Escalation Linux Possible Access To Sudoers File Linux Puppet Privilege Escalation Linux RPM Privilege Escalation Linux Ruby Privilege Escalation Linux Sqlite3 Privilege Escalation Linux Sudo OR Su Execution Linux Sudoers Tmp File Creation Linux Visudo Utility Execution Linux apt-get Privilege Escalation Linux Docker Privilege Escalation [LLM] Passwordless root sudoers grant for perfcharts (/etc/sudoers.d/vmware-perf) [LLM] Attacker-controlled sudoers policy written under /etc/sudoers.d (CVE-2026-43760 root file-create primitive) [LLM] Passwordless sudo backdoor written for runner account (runner ALL=(ALL) NOPASSWD:ALL) [LLM] bun runtime executed on CI runner spawning python3 with sudo escalationArticles citing this technique (4)
crit Suspected China-Nexus Actor Exploits VMware vCenter Flaw, Deploys Babuk-Derived Ransomware art-28