если от рута требуется выполнить строго определённую команду в строго определённом окружении -- возможно, стоит написать suid helper, который тщательно проверит аргументы, очистит env и выполнит чего надо; не знаю только, насколько такое омагазиниваемо в случае надобности
(NB: если не сбросить, скажем, PATH -- такой suid helper может послужить удобной запускалкой чего попало с целевым именем, но в другом каталоге)