root権限を持たせた新たなユーザが追加されていて、
そのユーザでログインしてた形跡が見つかった場合、
可能性として高いのはどれでしょうか?

1.使用しているソフトウェアに脆弱性
2.rootパスワードの漏洩
3.その他

2ならそのままrootを使うだろう、ってことで
1の可能性が大きいでしょうか?