目標達成 すべての支援者に感謝 — 100%達成しました!

目標: 1000 CNY · 調達済み: 1000 CNY

100.0%

CVE-2026-35338— uutils coreutils 路径遍历漏洞

CVSS 7.3 · High EPSS 0.01% · P1
新しい脆弱性情報の通知を購読するログインして購読

I. CVE-2026-35338の基本情報

脆弱性情報

脆弱性についてご質問がありますか?Shenlongの分析が参考になるかご確認ください!
Shenlongの10の質問を表示 ↗

高度な大規模言語モデル技術を使用していますが、出力には不正確または古い情報が含まれる可能性があります。Shenlongはデータの正確性を確保するよう努めていますが、実際の状況に基づいて検証・判断してください。

脆弱性タイトル
uutils coreutils chmod Path Traversal Bypass of --preserve-root
ソース: NVD (National Vulnerability Database)
脆弱性説明
A vulnerability in the chmod utility of uutils coreutils allows users to bypass the --preserve-root safety mechanism. The implementation only validates if the target path is literally / and does not canonicalize the path. An attacker or accidental user can use path variants such as /../ or symbolic links to execute destructive recursive operations (e.g., chmod -R 000) on the entire root filesystem, leading to system-wide permission loss and potential complete system breakdown.
ソース: NVD (National Vulnerability Database)
CVSS情報
CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H
ソース: NVD (National Vulnerability Database)
脆弱性タイプ
对路径名的限制不恰当(路径遍历)
ソース: NVD (National Vulnerability Database)
脆弱性タイトル
uutils coreutils 路径遍历漏洞
ソース: CNNVD (China National Vulnerability Database)
脆弱性説明
uutils coreutils是Uutils开源的一个跨平台核心命令行工具集。 uutils coreutils存在路径遍历漏洞,该漏洞源于chmod实用程序允许用户绕过--preserve-root安全机制,实现仅验证目标路径是否为字面/且未规范化路径,攻击者或意外用户可使用/../或符号链接等路径变体在整个根文件系统上执行破坏性递归操作,导致系统范围权限丢失和潜在完全系统崩溃。
ソース: CNNVD (China National Vulnerability Database)
CVSS情報
N/A
ソース: CNNVD (China National Vulnerability Database)
脆弱性タイプ
N/A
ソース: CNNVD (China National Vulnerability Database)

影響を受ける製品

ベンダープロダクト影響を受けるバージョンCPE購読
Uutilscoreutils 0 ~ 0.6.0 -

II. CVE-2026-35338の公開POC

#POC説明ソースリンクShenlongリンク
AI生成POCプレミアム

公開POCは見つかりませんでした。

ログインしてAI POCを生成

III. CVE-2026-35338のインテリジェンス情報

登录查看更多情报信息。

Same Patch Batch · Uutils · 2026-04-22 · 44 CVEs total

CVE-2026-353687.2 HIGHuutils coreutils chroot Local Privilege Escalation and chroot Escape in via Name Service S
CVE-2026-353417.1 HIGHuutils coreutils mkfifo Unauthorized Permission Change on Existing Files
CVE-2026-353527.0 HIGHuutils coreutils mkfifo Privilege Escalation via TOCTOU Race Condition
CVE-2026-353496.7 MEDIUMuutils coreutils Path-Based Safety Bypass with --preserve-root
CVE-2026-353656.6 MEDIUMuutils coreutils mv Denial of Service and Data Duplication via Improper Symlink Expansion
CVE-2026-353506.6 MEDIUMuutils coreutils cp Unexpected Privileged Executable Creation with -p
CVE-2026-353746.3 MEDIUMuutils coreutils split Arbitrary File Truncation via Time-of-Check to Time-of-Use (TOCTOU)
CVE-2026-353556.3 MEDIUMuutils coreutils install Arbitrary File Overwrite via Symlink TOCTOU Race
CVE-2026-353606.3 MEDIUMuutils coreutils touch Arbitrary File Truncation via TOCTOU Race Condition
CVE-2026-353566.3 MEDIUMuutils coreutils install Arbitrary File Overwrite with -D via Path Component Symlink Race
CVE-2026-353646.3 MEDIUMuutils coreutils mv Arbitrary File Overwrite via Cross-Device TOCTOU Race Condition
CVE-2026-353635.6 MEDIUMuutils coreutils rm Safeguard Bypass via Improper Path Normalization
CVE-2026-353805.5 MEDIUMuutils coreutils cut Local Logic Error and Data Integrity Issue in Delimiter Parsing
CVE-2026-353485.5 MEDIUMuutils coreutils sort Local Denial of Service via Forced UTF-8 Parsing
CVE-2026-353695.5 MEDIUMuutils coreutils kill System-wide Process Termination and Denial of Service via Argument M
CVE-2026-353405.5 MEDIUMuutils coreutils chown and chgrp False Success Exit Code in Recursive Mode
CVE-2026-353395.5 MEDIUMuutils coreutils chmod False Success Exit Code in Recursive Mode
CVE-2026-353455.3 MEDIUMuutils coreutils tail Privileged Information Disclosure via Symlink Replacement Race
CVE-2026-353725.0 MEDIUMuutils coreutils ln Security Bypass via Improper Handling of the --no-dereference Flag
CVE-2026-353594.7 MEDIUMuutils coreutils cp Information Disclosure via Time-of-Check to Time-of-Use Symlink Swap

Showing 20 of 44 CVEs. View all on vendor page →

IV. 関連脆弱性

V. CVE-2026-35338へのコメント

まだコメントはありません


コメントを残す