Você definiu NoNewPrivileges=true
no arquivo de unidade
Da documentação:
Se verdadeiro, garante que o processo do serviço e todos os seus filhos nunca possam obter novos privilégios. Esta opção é mais poderosa que os respectivos flags de bits seguros (veja acima), já que também proíbe mudanças de UID de qualquer tipo. Essa é a maneira mais simples e eficaz de garantir que um processo e seus filhos nunca possam elevar os privilégios novamente.
Portanto, o sudo não terá privilégios de root, mesmo que o executável tenha o conjunto de bits suid