普段 su は環境変数やらを適当にクリアしてから起動するシェル関数を書いてるので全然気付かなかったのだけど。
ふと /bin/su を直接起動する用事があってやってみたら、
sugi@tempest:~% /bin/su Password: su: Authentication failure 申し訳ございません.
何が。